Sikkerhetspraksis
Hvordan vi beskytter Grawlr-plattformen, kundedata og integriteten til sikkerhetsvalidering.
Vår tilnærming
Grawlr er en plattform for sikkerhetsvalidering og leverandør-tillitsbekreftelse, drevet av Zeeble OÜ i Estland. Fordi kunder stoler på oss med nettstedsmål, skanneresultater, spørreskjemaer og etterlevelsesbevis, behandler vi sikkerheten til vår egen plattform som grunnleggende.
Våre praksisområder inkluderer sikker utvikling, kontrollert tilgang, kryptering, overvåking og logging, samt koordinert sårbarhetsrespons. Vi foretrekker nøyaktige, operative kontroller fremfor markedsføringspåstander vi ikke kan underbygge.
Sikkerhet er en pågående prosess hos Grawlr—ikke en engangssjekkliste. Denne siden oppsummerer hvordan vi nærmer oss plattformsikkerhet, databeskyttelse og ansvarlig håndtering av sårbarheter.
Infrastruktur og hosting
Produksjonsbelastning for selvbetjeningsplaner kjører i EU-baserte datasentermiljøer. Enterprise-avtaler kan inkludere regionbevisste alternativer der det er avtalt kontraktuelt.
- Nettverks- og host-herding egnet for en multi-tenant SaaS-tjeneste
- TLS-kryptering for trafikk mellom nettlesere, API-er og tjenestene våre
- Separasjon av applikasjons-, data- og driftsansvar der det er praktisk
- Backup- og gjenopprettingsprosesser for å støtte kundekontinuitet
Vi bruker nøye utvalgte infrastruktur- og betalingsleverandører under kontraktsmessige databehandlingsforpliktelser. Kortdata håndteres av Stripe; Grawlr lagrer ikke fulle kortnumre.
Tilgangskontroll
Tilgang til kundedata og produksjonssystemer er begrenset til autorisert personell og gis etter behov-for-å-vite.
- Rollebaserte tillatelser i kundekontoer (Owner, Admin, Member, Viewer og etterlevelsesfunksjoner der det er aktivert)
- Autentisert API- og dashbordtilgang med sesjonskontroller
- Administrative handlinger er begrenset og loggført for ansvarlighet
- Enterprise-alternativer kan inkludere ytterligere nettverkskontroller som IP-allowlisting der det er avtalt
Databeskyttelse
Vi følger prinsipper for dataminimering: vi samler inn det som trengs for sikkerhetsvalidering, leverandørspørreskjemaer, rapportering og fakturering—og ikke mer.
- Kryptering under overføring (TLS) og i hvile for sensitive lagrede data
- Kundeskopert dataisolasjon i applikasjonslogikken
- GDPR-tilpassede behandlingspraksiser for personopplysninger, beskrevet i personvernerklæringen
- Oppbevaring tilpasset kontolivssyklus, juridiske forpliktelser og driftsbehov
For fullstendige detaljer om behandling av personopplysninger, se vår personvernerklæring.
Sikker utvikling
Endringer i plattformen følger kontrollerte utviklings- og utgivelsespraksiser for å redusere risikoen for sikkerhetsfeil.
- Kodegjennomgang og testing før produksjonsutgivelser
- Least-privilege-design for integrasjoner, webhooks og offentlige spørreskjemaendepunkter
- Rate limiting og tokenisert tilgang for uautentiserte offentlige etterlevelseskjemaer
- Oppdateringer av avhengigheter og infrastruktur som del av løpende vedlikehold
Overvåking og revisjon
Operasjonell synlighet hjelper oss å oppdage misbruk og støtte kundens ansvarlighet.
- Kundevendte Audit Logs registrerer meningsfulle kontohandlinger for sporbarhet
- Tjeneste- og integrasjonshendelser logges for feilsøking og sikkerhetsgjennomgang
- Skanningskjøring er skopert, ratebegrenset og ikke-destruktiv som standard
Ansvarlig avsløring
Vi ønsker velkommen godtroende rapporter om sikkerhetsproblemer som påvirker Grawlr-tjenester. Forskere bør unngå personvernbrudd, datadestruksjon og forstyrrelse av produksjonssystemer.
- Rapporter i god tro med nok detaljer til å reprodusere problemet
- Gi rimelig tid til undersøkelse og utbedring før offentlig avsløring
- Ikke få tilgang til eller eksfiltrere kundedata utover det som trengs for å demonstrere problemet
- Respekter juridiske grenser og test bare systemer du er autorisert til å vurdere
Send sårbarhetsrapporter til security@grawlr.com.
Trygge testpraksiser
Grawlr er bygget for kontrollert sikkerhetsvalidering. Kunder forblir ansvarlige for å autorisere mål, respektere gjeldende lov og velge passende miljøer (for eksempel staging før produksjon).
- Verifisering av domenetilhørighet før skanning av kundens nettsteder
- Skanning av partnernettsteder krever eksplisitt skanneautorisasjon på partnerposten
- Skoperte pakker, forutsigbar kjøring og ingen automatisert destruktiv utnyttelse
Produktets bruksregler er også beskrevet i våre vilkår for bruk.
Kontakt
Spørsmål om Grawlrs sikkerhetspraksis, etterlevelsesdiskusjoner eller sårbarhetsrapporter kan sendes til:
Sikkerhet: security@grawlr.com
Personvern / GDPR: privacy@grawlr.com
Support: support@grawlr.com
Vi svarer innen rimelig tid. For enterprise-sikkerhetsspørreskjemaer eller detaljerte assurance-diskusjoner, kontakt oss så koordinerer vi neste steg.
Trenger du mer detaljer til en sikkerhetsgjennomgang?
Teamet vårt kan diskutere hosting, tilgangskontroller, datahåndtering og ansvarlige testpraksiser for organisasjonen din.