האבטחה מובנית באופן שבו okdoc מטפל במסמכים ובחתימות. עמוד זה מתאר את האמצעים הקונקרטיים הקיימים אצלנו כיום. הוא אינו טוען לכל תעדוף חיצוני; כל אמירה כאן משקפת את מה שהמערכת עושה בפועל.
כל התעבורה אל okdoc מוגשת מעל HTTPS עם TLS, והשירות שולח HTTP Strict Transport Security (HSTS) כך שדפדפנים מתחברים אך ורק בערוץ מוצפן.
הנתונים של כל ארגון מבודדים ברמת מסד הנתונים באמצעות אבטחה ברמת השורה (RLS) של PostgreSQL. השאילתות מוגבלות לארגון הפועל, כך שארגון אחד אינו יכול לקרוא או לשנות את נתוניו של ארגון אחר.
מפתחות API נשמרים כערכי גיבוב (hash), ולא כטקסט גלוי. המפתח המלא מוצג פעם אחת בעת היצירה; לאחר מכן נשמר רק הגיבוב שלו, כך שקריאה ממסד הנתונים אינה יכולה לחשוף מפתח שמיש.
כאשר הארגון שלכם מחבר ספק תשלומים, פרטי ההזדהות של הספק מוצפנים במנוחה באמצעות AES-256-GCM לפני שהם נשמרים.
Webhooks יוצאים נחתמים קריפטוגרפית כך שהמערכות שלכם יכולות לאמת שהמטען אכן הגיע מ-okdoc ולא שונה במהלך ההעברה.
נקודות קצה רגישות מוגנות בהגבלת קצב עמידה כדי לצמצם את ההשפעה של ניצול לרעה אוטומטי וניסיונות ניחוש פרטי הזדהות.
כל מסמך שהושלם נאטם לכדי קובץ PDF המעיד על כל שינוי, עם תעודת השלמה וטביעת אצבע מסוג SHA-256, מגובה בתיעוד מבדק של חותמות זמן, כתובות IP ופרטי חותמים, כך שכל שינוי מאוחר בקובץ ניתן לזיהוי.
okdoc פועל על ספקי תשתית מבוססים, Supabase למסד הנתונים, לאחסון ולאימות ו-Vercel לאירוח, כאשר הנתונים מאוחסנים באיחוד האירופי.
אנו מברכים על דיווח אחראי. אם אתם סבורים שמצאתם בעיית אבטחה, שלחו דוא"ל אל security@okdocai.com עם הפרטים ונחזור אליכם במהירות האפשרית. אנא אפשרו לנו זמן סביר לטפל בבעיה לפני חשיפתה בפומבי.
okdoc אינו מחזיק כיום בתעדוף SOC 2, ISO 27001, HIPAA או PCI, ועמוד זה אינו טוען לכך. האמצעים שלעיל מתארים את הפרקטיקה הנוכחית שלנו ועשויים להשתפר עם הזמן.