Güvenlik

HWKeeper, bağladığınız her bilgisayarın seri numaralarını, kurulu programlarını ve ağını görür. Bu sayfa, bu verileri nasıl koruduğumuzu ve ajanın neleri yapabildiğini, neleri yapamadığını açıklar. Buradaki her şey hizmetin bugün çalıştığı hâliyle anlatılmaktadır; bir şey değiştiğinde sayfayı güncelleriz.

1. Kısaca

  • Tüm bağlantılar — web sitesi, kontrol paneli ve ajanlar — şifrelenir (HTTPS/TLS).
  • Her kuruluş yalnızca kendi verilerini görür; ayrım yalnızca uygulamada değil, doğrudan veritabanı içinde uygulanır.
  • Parolalar bcrypt özeti olarak saklanır; oturum açma kodları ve bağlantıları yalnızca SHA-256 özeti olarak saklanır.
  • Her ajanın tek bir bilgisayara bağlı kendine ait bir anahtarı vardır. Ajan yalnızca sunucumuza dışa doğru bağlanır; gelen bağlantılar için hiçbir bağlantı noktası açmaz ve uzaktan komut kabuğu yoktur.
  • Ajan ekran görüntüsü, tuş vuruşu, dosya içeriği, belge, e-posta, tarayıcı geçmişi veya parola toplamaz.
  • Veriler Avrupa Birliği’nde saklanır. Günlük yedekler en fazla 14 gün saklanır.

2. Şifreleme

  • Web sitesi, kontrol paneli ve ajan API’si yalnızca HTTPS üzerinden sunulur; düz HTTP istekleri HTTPS’e yönlendirilir.
  • Parolalar hiçbir zaman açık metin olarak saklanmaz: 12 turlu bcrypt. E-posta doğrulama bağlantıları, parola sıfırlama bağlantıları ve oturum açma kodları yalnızca SHA-256 özeti olarak saklanır ve süreleri dolar.
  • Giden e-postalar, DKIM imzalarıyla kendi posta sunucumuzdan gönderilir; üçüncü taraf e-posta hizmetleri kullanmayız.

3. Her kuruluşun verilerinin yalıtımı

Her müşteri ayrı bir kuruluştur. Tüm filo verileri kuruluşun tanımlayıcısını taşır ve veritabanı (PostgreSQL) satır düzeyinde güvenlik uygular: uygulama kısıtlı bir veritabanı rolü altında çalışır ve bir istek yalnızca oturum açmış kullanıcının veya ajanın kuruluşuna ait satırları okuyabilir veya değiştirebilir. Kuruluş bağlamı olmadan hiçbir satır görünmez.

4. Hesaplar ve erişim

  • Roller. İzleyici yalnızca görüntüler; müdür ekleyebilir ve değiştirebilir; yalnızca yönetici silebilir ve kullanıcıları yönetebilir. Roller her istekte sunucu tarafında denetlenir.
  • Kayıt. Yeni bir hesabın e-posta adresini doğrulaması gerekir; doğrulama e-postası, kaydı iptal eden bir “bu ben değildim” bağlantısı içerir.
  • Oturum açma koruması. Denemeler e-posta adresi başına ve IP adresi başına hız sınırlamasına tabidir; çok sayıda başarısız denemeden sonra oturum açma 15 dakika süreyle durdurulur. Başarılı ve başarısız oturum açmalar, kod talepleri ve kayıtlar IP adresiyle birlikte kaydedilir.
  • Oturumlar. Erişim belirteçleri 15 dakika geçerlidir ve 30 gün geçerli bir yenileme belirteciyle yenilenir. Oturumu kapatmak belirteçleri tarayıcıdan kaldırır; parolanın değiştirilmesi, tüm cihazlarda daha önce verilmiş tüm belirteçleri geçersiz kılar.
  • Platform yönetimi. Tek bir platform süper yöneticisi hesabı vardır; bu hesap yalnızca e-postayla gönderilen tek kullanımlık bir kodla oturum açar, API veya komut satırı üzerinden oluşturulamaz ve hiçbir müşteri kuruluşuna ait değildir.

5. Ajan

  • Ajan kaydı. Her kuruluşun kendine ait bir kayıt belirteci vardır. Bir ajan kaydolduğunda, o tek bilgisayara bağlı kendine ait bir anahtar alır; anahtar başka bir bilgisayar veya başka bir kuruluş için kullanılamaz.
  • Yalnızca dışa doğru. Ajan, API’mize HTTPS üzerinden bağlanır ve gelen bağlantılar için hiçbir bağlantı noktası açmaz (ağ keşfi için yalnızca yerel ağdaki çok noktaya yayın duyurularını dinler). Bilgisayarı uzaktan kontrol etmek için kullanılamaz.
  • Uzaktan komut kabuğu yok. Sunucu ajandan yalnızca şunları isteyebilir: hemen bir anlık görüntü göndermesini, ağ keşfi çalıştırmasını, yapılandırdığınız USB kurallarını uygulamasını veya kendini güncellemesini. Güncellemeler sunucumuzdan HTTPS üzerinden indirilir ve yalnızca dosyanın SHA-256 sağlama toplamı sunucunun yayımladığıyla eşleştiğinde kurulur; sağlama toplamı olmayan bir güncelleme reddedilir.
  • Neleri topladığı Gizlilik Politikası’nda listelenmiştir. Ekran görüntüsü, tuş vuruşu, pano içeriği, dosya içeriği, belge, e-posta veya mesaj, tarayıcı geçmişi, parola, telefon numarası, kişi veya kısa mesaj toplamaz.
  • Konum ve ağ keşfi ajan yapılandırmasından kapatılabilir.
  • Kaynak kullanımı. Ajan, her 15 dakikada bir — yalnızca bir şey değiştiğinde — tam bir anlık görüntü ve her dakika kısa bir yaşam sinyali (heartbeat) gönderen tek ve küçük bir programdır (yaklaşık 10 MB).

6. Altyapı

  • Hizmet, Avrupa Birliği’nde bir sunucuda çalışır. Veritabanına internetten erişilemez; veritabanına yalnızca uygulama bağlanır.
  • Günlük veritabanı yedekleri en fazla 14 gün saklanır.
  • Dağıtımlar kaynak kod deposunun ana dalından otomatik olarak yapılır; her değişiklik sürüm kontrolünde kayıtlıdır.
  • Google Analytics yalnızca herkese açık web sitesinde çalışır, kontrol panelinde hiçbir zaman çalışmaz. Kontrol paneli hiçbir üçüncü taraf komut dosyası yüklemez.

7. Yapmadıklarımız

  • Veri satmayız, verileri reklam amacıyla kullanmayız ve reklamverenlerle paylaşmayız.
  • Müşteri verilerine, hizmeti sunmak, müşterinin bildirdiği bir sorunu gidermek veya kanunen gerekli olması dışında erişmeyiz.
  • Müşteri verileriyle makine öğrenimi modelleri eğitmeyiz.

8. Güvenlik açığı bildirimi

HWKeeper’da bir güvenlik sorunu bulduğunuzu düşünüyorsanız, lütfen privacy@hwkeeper.com adresine yazın (bu adres security.txt dosyamızda da yer alır). Ne bulduğunuzu ve nasıl yeniden üretileceğini açıklayın; alındığını teyit eder ve sizi bilgilendirmeye devam ederiz. Lütfen diğer müşterilerin verilerine erişmeyin, hizmeti aksatmayın ve ayrıntıları yayımlamadan önce sorunu gidermemiz için bize makul bir süre tanıyın. İyi niyetli bildirimler için minnettarız ve bu kurallara uyan araştırmacılara karşı yasal işlem başlatmayız.

9. Henüz sahip olmadıklarımız

HWKeeper genç bir üründür. SOC 2 veya ISO 27001 sertifikamız yoktur, henüz bağımsız bir sızma testi yaptırmadık ve ücretli bir hata ödül programı (bug bounty) yürütmüyoruz. Aksini iddia etmek yerine bunu açıkça söylemeyi tercih ediyoruz. Güvenlikle ilgili sorularınız için: privacy@hwkeeper.com.