Vår tilnærming

Grawlr er en plattform for sikkerhetsvalidering og leverandør-tillitsbekreftelse, drevet av Zeeble OÜ i Estland. Fordi kunder stoler på oss med nettstedsmål, skanneresultater, spørreskjemaer og etterlevelsesbevis, behandler vi sikkerheten til vår egen plattform som grunnleggende.

Våre praksisområder inkluderer sikker utvikling, kontrollert tilgang, kryptering, overvåking og logging, samt koordinert sårbarhetsrespons. Vi foretrekker nøyaktige, operative kontroller fremfor markedsføringspåstander vi ikke kan underbygge.

Sikkerhet er en pågående prosess hos Grawlr—ikke en engangssjekkliste. Denne siden oppsummerer hvordan vi nærmer oss plattformsikkerhet, databeskyttelse og ansvarlig håndtering av sårbarheter.

Infrastruktur og hosting

Produksjonsbelastning for selvbetjeningsplaner kjører i EU-baserte datasentermiljøer. Enterprise-avtaler kan inkludere regionbevisste alternativer der det er avtalt kontraktuelt.

  • Nettverks- og host-herding egnet for en multi-tenant SaaS-tjeneste
  • TLS-kryptering for trafikk mellom nettlesere, API-er og tjenestene våre
  • Separasjon av applikasjons-, data- og driftsansvar der det er praktisk
  • Backup- og gjenopprettingsprosesser for å støtte kundekontinuitet

Vi bruker nøye utvalgte infrastruktur- og betalingsleverandører under kontraktsmessige databehandlingsforpliktelser. Kortdata håndteres av Stripe; Grawlr lagrer ikke fulle kortnumre.

Tilgangskontroll

Tilgang til kundedata og produksjonssystemer er begrenset til autorisert personell og gis etter behov-for-å-vite.

  • Rollebaserte tillatelser i kundekontoer (Owner, Admin, Member, Viewer og etterlevelsesfunksjoner der det er aktivert)
  • Autentisert API- og dashbordtilgang med sesjonskontroller
  • Administrative handlinger er begrenset og loggført for ansvarlighet
  • Enterprise-alternativer kan inkludere ytterligere nettverkskontroller som IP-allowlisting der det er avtalt

Databeskyttelse

Vi følger prinsipper for dataminimering: vi samler inn det som trengs for sikkerhetsvalidering, leverandørspørreskjemaer, rapportering og fakturering—og ikke mer.

  • Kryptering under overføring (TLS) og i hvile for sensitive lagrede data
  • Kundeskopert dataisolasjon i applikasjonslogikken
  • GDPR-tilpassede behandlingspraksiser for personopplysninger, beskrevet i personvernerklæringen
  • Oppbevaring tilpasset kontolivssyklus, juridiske forpliktelser og driftsbehov

For fullstendige detaljer om behandling av personopplysninger, se vår personvernerklæring.

Sikker utvikling

Endringer i plattformen følger kontrollerte utviklings- og utgivelsespraksiser for å redusere risikoen for sikkerhetsfeil.

  • Kodegjennomgang og testing før produksjonsutgivelser
  • Least-privilege-design for integrasjoner, webhooks og offentlige spørreskjemaendepunkter
  • Rate limiting og tokenisert tilgang for uautentiserte offentlige etterlevelseskjemaer
  • Oppdateringer av avhengigheter og infrastruktur som del av løpende vedlikehold

Overvåking og revisjon

Operasjonell synlighet hjelper oss å oppdage misbruk og støtte kundens ansvarlighet.

  • Kundevendte Audit Logs registrerer meningsfulle kontohandlinger for sporbarhet
  • Tjeneste- og integrasjonshendelser logges for feilsøking og sikkerhetsgjennomgang
  • Skanningskjøring er skopert, ratebegrenset og ikke-destruktiv som standard

Ansvarlig avsløring

Vi ønsker velkommen godtroende rapporter om sikkerhetsproblemer som påvirker Grawlr-tjenester. Forskere bør unngå personvernbrudd, datadestruksjon og forstyrrelse av produksjonssystemer.

  • Rapporter i god tro med nok detaljer til å reprodusere problemet
  • Gi rimelig tid til undersøkelse og utbedring før offentlig avsløring
  • Ikke få tilgang til eller eksfiltrere kundedata utover det som trengs for å demonstrere problemet
  • Respekter juridiske grenser og test bare systemer du er autorisert til å vurdere

Send sårbarhetsrapporter til security@grawlr.com.

Trygge testpraksiser

Grawlr er bygget for kontrollert sikkerhetsvalidering. Kunder forblir ansvarlige for å autorisere mål, respektere gjeldende lov og velge passende miljøer (for eksempel staging før produksjon).

  • Verifisering av domenetilhørighet før skanning av kundens nettsteder
  • Skanning av partnernettsteder krever eksplisitt skanneautorisasjon på partnerposten
  • Skoperte pakker, forutsigbar kjøring og ingen automatisert destruktiv utnyttelse

Produktets bruksregler er også beskrevet i våre vilkår for bruk.

Kontakt

Spørsmål om Grawlrs sikkerhetspraksis, etterlevelsesdiskusjoner eller sårbarhetsrapporter kan sendes til:

Sikkerhet: security@grawlr.com

Personvern / GDPR: privacy@grawlr.com

Support: support@grawlr.com

Vi svarer innen rimelig tid. For enterprise-sikkerhetsspørreskjemaer eller detaljerte assurance-diskusjoner, kontakt oss så koordinerer vi neste steg.

Trenger du mer detaljer til en sikkerhetsgjennomgang?

Teamet vårt kan diskutere hosting, tilgangskontroller, datahåndtering og ansvarlige testpraksiser for organisasjonen din.