אבטחת מידע
בעמוד הזה אנחנו מפרטים רק מה שקיים בפועל במוצר ובאתר. אם משהו כאן לא מדויק - security@finup.co.il.
איפה הנתונים שלכם
FinUp מותקנת בעסק ועובדת מול שרת SQL Server של העסק. נתוני הלקוחות, העסקאות וההלוואות נשמרים אצלכם, בשרת שלכם, ולא מועברים אלינו לצורך העבודה השוטפת.
מה המוצר עושה
| נושא | מה קיים |
|---|---|
| רישוי | אסימוני רישוי חתומים דיגיטלית (RSA-2048). המפתח הפרטי נשמר אצלנו בלבד; המוצר מאמת את החתימה מקומית עם מפתח ציבורי מוטמע. |
| כלי הניהול שלנו | מסד הנתונים של כלי הניהול הפנימי מוצפן במנוחה (AES-256-GCM), והמפתח מוגן באמצעי ההגנה של מערכת ההפעלה. |
| שירותי צד שלישי | כברירת מחדל המערכת אינה פונה לשרת של ספק חיצוני. פנייה כזו מופעלת רק אם העסק הגדיר אותה במפורש. |
| לוגים | כל שורת לוג עוברת הסתרת סודות (מחרוזות חיבור, סיסמאות, אסימונים) לפני הכתיבה. |
| הרשאות | הרשאה לפי עובד לכל מסך ופעולה, ניתוק אוטומטי בחוסר פעילות, ויומן פעולות. |
מה האתר הזה עושה
- ללא עוגיות מצדנו וללא כלי אנליטיקה בדפדפן. סקריפט יחיד (Cloudflare Turnstile) נטען רק בדף יצירת הקשר, להגנה מפני שליחה אוטומטית.
- כותרות אבטחה בכל דף: Content-Security-Policy ללא קוד מוטמע, HSTS, nosniff, Referrer-Policy, Permissions-Policy, ואיסור הטמעה במסגרות.
- HTTPS בלבד, TLS 1.2 ומעלה, דרך Cloudflare.
- טופס יצירת הקשר נשלח אלינו בדוא"ל ואינו נשמר באתר.
דיווח על פגיעות
מצאתם בעיית אבטחה במוצר או באתר? כתבו אל security@finup.co.il. פרטי הקשר מפורסמים גם בקובץ security.txt. נאשר קבלה, נטפל ונעדכן אתכם. אנא הימנעו מגישה לנתונים שאינם שלכם במהלך הבדיקה.
מה אנחנו לא טוענים
נכון למועד העדכון של עמוד זה אין לנו הסמכה חיצונית (כגון ISO 27001 או SOC 2), והמוצר אינו "מאושר" על ידי רגולטור. כשיהיה שינוי - נעדכן כאן.