Pular para o conteúdo

Segurança e privacidade

CHAMPREP utiliza medidas de proteção em camadas que abrangem identidade, acesso, entrega de aplicativos, infraestrutura e dados controlados pelo cliente. Esta página descreve os controles que podemos verificar atualmente. Deliberadamente, ela não alega qualquer certificação, auditoria, teste, meta de resposta ou controle de segurança que não tenha sido concluído e aprovado para divulgação pública.

Para obter uma visão geral concisa, adequada para equipes de segurança e compras, acesse o CHAMPREP Página “Segurança e Confiança”.

  • As conexões de serviçosCHAMPREP públicos utilizam HTTPS e TLS moderno.
  • O armazenamento gerenciado de objetos e arquivos utiliza acesso de origem privada e está configurado com criptografia no lado do servidor.
  • Suporte a contas verificação de e-mail, autenticação de dois fatores, códigos de recuperação, chaves de acesso, revisão de sessão e alertas de login.
  • O acesso à organização segue o perfil ativo, a função, os direitos e as permissões específicas do serviço.
  • Os pipelines de integração contínua incluem análise estática automatizada de segurança e detecção de segredos.
  • Logs operacionais centralizados, métricas de integridade e alarmes auxiliam na investigação e resposta relacionadas ao serviço.
  • A infraestrutura central de aplicativos de produção é implantada em Estados Unidos Regiões da AWS.

As conexões públicas aos CHAMPREPserviços utilizam HTTPS. Os balanceadores de carga públicos da plataforma e a configuração de entrega de conteúdo redirecionam ou exigem conexões criptografadas e utilizam políticas TLS modernas.

O armazenamento gerenciado de objetos e arquivos é configurado com criptografia no lado do servidor e controles de acesso privado. Origens estáticas de aplicativos, arquivos de usuários e cargas de trabalho semelhantes de armazenamento de objetos não são expostas como armazenamento publicamente gravável.

Esta declaração verificada tem escopo intencionalmente restrito. Atualmente, CHAMPREPela não descreve a criptografia em repouso como um controle universal para toda a frota nesta página. Os demais caminhos específicos para banco de dados, cache, backup e serviços devem, cada um, passar pela mesma revisão de garantia antes que essa declaração mais abrangente seja feita.

  • Verificação por e-mail confirma uma nova conta antes que ela se torne totalmente ativa.
  • Autenticação de dois fatores (2FA) suporta senhas de uso único baseadas em tempo a partir de um aplicativo autenticador padrão.
  • Códigos de recuperação fornecem recuperação de uso único quando um autenticador não está disponível.
  • Chaves de acesso suportam a autenticação baseada em dispositivo em navegadores e dispositivos compatíveis.
  • Controles de sessão permitem que os usuários revisem as sessões ativas e desliguem dispositivos ou navegadores que não reconheçam.
  • Atividade da conta e alertas tornam visíveis ao usuário os eventos da conta relevantes para a segurança.

Gerencie esses controles nas áreas Segurança, Sessões ativas, e Atividade da conta áreas do painel de controle pessoal.

O acesso é avaliado no contexto do perfil ativo. A alteração de perfis modifica o contexto de serviço, função, organização e direitos utilizados pela plataforma.

  • Os direitos do plano determinam quais serviços e recursos estão disponíveis.
  • As funções na organização e as permissões no nível dos membros limitam as ações administrativas e de serviço.
  • Os administradores corporativos podem gerenciar o acesso dos membros, a disponibilidade do serviço, domínios verificados e recursos de SSO ou outros SCIMrecursos compatíveis.
  • O acesso de desenvolvedores utiliza credenciaisAPI com escopo definido e revogáveis, em vez de senhas de conta.
  • As identidades de serviço e as funções de tempo de execução recebem acesso aos recursos de que necessitam, em vez de utilizarem uma única credencial compartilhada da plataforma.

Desenvolvimento seguro e verificação de vulnerabilidades

Seção intitulada “Desenvolvimento seguro e verificação de vulnerabilidades”

CHAMPREP Os pipelines de integração contínua executam análises de segurança estáticas automatizadas com regras de segurança e orientadas pelo OWASP. Os pipelines também executam a detecção de segredos para identificar credenciais ou valores confidenciais que não devem entrar no controle de código-fonte. As descobertas são encaminhadas à equipe de engenharia para análise e correção.

Estes são os tipos de análise verificados apresentados publicamente atualmente. A cobertura de dependências, contêineres, infraestrutura como código, aplicativos dinâmicos e lista de materiais de software está sendo tratada como uma expansão de garantia separada e não está implícita nesta declaração.

A plataforma utiliza logs centralizados de aplicativos e infraestrutura, métricas de integridade do serviço e alarmes para condições operacionais, tais como erros, latência, pressão sobre os recursos e metas de serviço fora dos parâmetros adequados. A infraestrutura de produção utiliza rede e posicionamento de serviços com reconhecimento de zonas de disponibilidade, quando configurado.

O acesso aos dados de monitoramento é controlado. A documentação pública não divulga limites internos de alarme, identificadores de conta, topologia de rede ou outros detalhes que tornariam a plataforma mais vulnerável a ataques.

A infraestrutura central do aplicativo de produção está implantada nas regiões da AWS nos Estados Unidos. não CHAMPREPutiliza o termo “onshore” como um absoluto para todos os fluxos de dados : a entrega global de conteúdo, a proteção de rede e os prestadores de serviços aprovados podem processar metadados de roteamento ou de serviço de acordo com seus termos aplicáveis.

Clientes com requisitos específicos de residência devem contato CHAMPREP para que os serviços exatos, as classes de dados e os caminhos dos provedores abrangidos possam ser revisados.

O uso do CHAMPREP AIé opcional. A IA opera dentro das permissões do perfil ativo e não cria acesso mais amplo ao serviço para si mesma.

  • Os usuários podem ativar ou desativar o acesso da IA aos serviços conectados.
  • Os recursos de ação ou de autonomia estão desativados por padrão até que um usuário os habilite explicitamente.
  • As permissões do serviço e do plano continuam a ser aplicáveis quando a assistência por IA é utilizada.
  • Ações de maior impacto podem exigir a aprovação do usuário.

CHAMPREP Continuamos a fortalecer as configurações padrão de consentimento em toda a plataforma e os controles de políticas de IA no nível da organização. Não descrevemos todos os recursos de IA como ativados por padrão até que esse trabalho tenha sido verificado em toda a plataforma.

  • Exporte seus dados a partir do painel pessoal quando a opção de exportação estiver disponível para os dados relevantes da conta.
  • Analise o compartilhamento e a retenção no serviço ao qual pertence um arquivo, gravação, transcrição, sala ou outro item.
  • Encerre sua conta por meio do fluxo de encerramento de conta do painel de controle, após analisar as consequências exibidas na tela.
  • Leia o Política de Privacidade e Termos de Serviço para consultar os termos de privacidade e de prestação de serviços aplicáveis.

Envie um relatório por meio de champrep.com/contact-us e comece o assunto com [Segurança] Relatório de vulnerabilidades.

Inclua:

  1. O serviçoCHAMPREP ou URL afetado.
  2. Uma descrição clara do que foi observado.
  3. O menor conjunto seguro de etapas necessárias para reproduzi-lo.
  4. O impacto potencial, se conhecido.
  5. Seus dados de contato preferidos para acompanhamento.

Não inclua senhas, tokens de autenticação, dados de pagamento, conteúdo de clientes ou mais dados pessoais do que o necessário para explicar o problema. Não interrompa o serviço, não acesse os dados de outra pessoa nem retenha dados descobertos durante os testes. Um indicador de divulgação legível por máquina também está disponível em champrep.com/.well-known/security.txt.

Os relatórios são classificados por gravidade e encaminhados ao responsável técnico apropriado. CHAMPREPA CHAMPREP não publica uma meta de tempo de resposta nesta página até que uma meta formal de resposta a incidentes e vulnerabilidades tenha sido aprovada e testada.

As equipes de segurança, risco e compras da empresa podem utilizar o formulário de contato para solicitar uma análise específica. CHAMPREPA CHAMPREP fornecerá apenas um resumo do teste de penetração, relatório de auditoria, certificação ou documento de garantia semelhante quando tal documento existir, estiver atualizado e tiver sido aprovado para divulgação.