امنیت و اعتماد
سرویس ابریِ چندسازمانی که هر تیم امنیتی میتواند تأییدش کند.
کنترلهای زیر به زبانی نوشته شدهاند که بازبین امنیتی بتواند پرسشنامهاش را با آن پر کند.
چگونه دادهها را ایزوله میکنیم
- پایگاه دادهٔ جدا برای هر سازمان (بدون جدول مشترک).
- ذخیرهسازی سازگار با S3 با باکت جدا برای هر سازمان و URLهای ازپیشامضاشده.
- امکان استفاده از پایگاه داده و ذخیرهسازی خودتان (BYO).
- تحلیل میانسازمانی فقط از راه صفحهٔ مرکزی (master plane) انجام میشود.
احراز هویت و دسترسی
- نشستهای Lucia و JOSE؛ OAuth PKCE برای برنامههای بومی.
- احراز هویت چندمرحلهای (TOTP و پاسکی)؛ ورود یکپارچه (SSO ـ OIDC/SAML) در پلن Enterprise.
- قوانین دسترسی در سطح هر ردیف، با تفکیک وظایف برای بخش مالی.
ممیزی و تغییرناپذیری
- مخزن رویداد فقطافزودنی؛ دفتر موجودی و دفتر کل هم فقطافزودنی.
- هر تصمیم قوانین دسترسی ممیزی میشود (policy.evaluated).
- سازمان میتواند گزارش رویدادهای امنیتی را خروجی بگیرد.
رمزنگاری
- TLS در همهجا (گواهیها را Caddy خودکار صادر میکند)؛ آمادهٔ HSTS preload.
- AES-256-GCM برای رازها هنگام ذخیره؛ در پلن Enterprise کلیدها را خود سازمان مدیریت میکند.
انطباق و محل اقامت داده
- اقامت داده با تثبیت منطقه (مدیریتشده) یا BYO (هر منطقه).
- بازهٔ نگهداری سفارشی روی مخزنهای فقطافزودنی؛ توقیف قانونی (legal hold) پشتیبانی میشود.
- خروجی گرفتن و پاککردن داده در قالب GDPR.
- SOC 2 Type II در دست انجام (هدف: سهماههٔ سوم ۲۰۲۶).
آسیبپذیری و زنجیرهٔ تأمین
- اسکن وابستگیها و SAST/DAST در CI.
- بستهها و بلوکهای گردشکارِ امضاشده (امضا هنگام وارد کردن راستیآزمایی میشود).
- افشای هماهنگ: security@eduba.app · security.txt
وضعیت و دسترسپذیری
۹۹٫۹۷٪ در ۹۰ روز گذشته ·
وضعیت زنده
افشای مسئولانه
ایمیل دریافت گزارش
security@eduba.app مهلت پاسخ
تأیید دریافت ظرف ۲۴ ساعت · گزارش وضعیت ظرف ۵ روز کاری.
در محدودهٔ بررسی
- · وبسایت بازاریابی، برنامهٔ سازمانها و API پلتفرم.
- · موتور اجرای فرایند، کیت توسعهٔ بلوکها و چارچوب کانکتورها.
- · محیط اجرای خودمیزبان (Docker / Helm) و اعتبارسنجی مجوز.
بررسی عمیقتری لازم دارید؟ در یک تماس با هم مرورش میکنیم.