Hoe dit echt bewaard wordt.
Concrete antwoorden in plaats van geruststellende, want een beveiligingspagina vol bijvoeglijke naamwoorden is een beveiligingspagina die niemand kan nagaan.
Scheiding is een grens, geen filter
Elke organisatie heeft haar eigen database en haar eigen opslagbucket. Geen kolom met een tenant, geen afgeschermde query: een aparte database, aangemaakt wanneer de organisatie aangemaakt wordt. Dat betekent dat een vergeten filter in applicatiecode de ene klant niet aan de andere kan blootstellen, want er zit niets in de verbinding om bloot te stellen.
Hetzelfde geldt voor payloads. Een bucket per organisatie betekent dat de objectopslag de grens afdwingt, in plaats van een voorvoegsel dat elke keer opnieuw juist samengesteld moet worden.
Database per organisatie
Aangemaakt en gemigreerd wanneer de organisatie dat wordt, geschrapt wanneer ze vertrekt.
Bucket per organisatie
Of uw eigen bucket, met uw eigen sleutels, waarvan wij er dan geen hebben.
Sessies afgebakend
Een sessie die op de host van de ene organisatie is aangemaakt, kan niet op die van een andere hergebruikt worden.
Sleutels en tokens
Bucketsleutels die u aanlevert worden versleuteld bewaard, zodat ze niet leesbaar zijn in een databasedump. API-tokens dragen rechten: een token dat issues mag lezen kan ze niet wijzigen, en de controle gebeurt op het recht en niet op de HTTP-methode, wat het MCP-eindpunt eerlijk houdt gezien elke MCP-oproep een POST is.
Events versturen en ze terugkezen zijn volstrekt aparte sleutels. Een ingestsleutel die in een publieke JavaScript-bundel belandt, en daar horen ingestsleutels thuis, kan niets teruglezen.
Wat wij van u vragen
Zet eenmalige aanmelding aan als u die hebt, houd de eigenaarsrol bij iemand die nog bij het bedrijf werkt, en schoon op wat uw eigen toepassing logt voor het bij een monitoringtool aankomt, de onze inbegrepen. De opschoner vangt de gebruikelijke veldnamen; hij kan geen token vangen dat u zelf in een logboodschap schreef.
Iets melden
Mail het beveiligingsadres op de contactpagina. Wij antwoorden, wij sturen geen juridische dreigbrieven naar onderzoekers, en wij laten weten wanneer het opgelost is. Raakte het uw gegevens, dan zeggen wij dat ook, of u er nu naar vroeg of niet.
Vragen die mensen echt stellen
Hebben jullie ISO 27001 of SOC 2?
Nee, en anders beweren zou de snelste manier zijn om het argument te verliezen dat deze hele site maakt. Wat er wel is: een gedocumenteerde architectuur, scheiding afgedwongen door de database en de objectopslag, een gepubliceerde lijst subverwerkers, en een ondertekende verwerkersovereenkomst.
Is alles versleuteld onderweg?
Ja, TLS op elk eindpunt, ingest inbegrepen. Payloads worden gecomprimeerd bewaard; bucketsleutels die u aanlevert worden versleuteld bewaard.
Mogen wij een penetratietest doen?
Vraag het eerst, en dan ja. Laat ons het tijdvenster en de bronadressen weten zodat wij het niet als een incident behandelen.
Veertien dagen Team, zonder betaling.
Meld u aan met uw werkadres, bewijs uw domein met een DNS-record, en plak een DSN. De eerste stacktrace is er meestal voor de koffie.
Geen kaart. De proefperiode loopt vanzelf af en valt terug op Gratis; er wordt niets aangerekend tenzij u een plan kiest.