הפרדת גישה
Pixilo מפרידה בין גישת בעלי אתרים, מפעילים, תמיכה וגישה לחנויות שנוצרו. כל חנות לקוח משתמשת בבסיס נתונים נפרד, וגישת התמיכה צריכה להיות קצרה ומתועדת.
הגנת סשן
סשני בעלים משתמשים בעוגיות חתומות HttpOnly, עוגיות Secure בייצור, בקרות SameSite, תוקף מוטמע ומצב ביטול בצד שרת. איפוס/שינוי סיסמה, שינוי מייל, אירועים חשודים ויציאה מכל המכשירים צריכים לבטל סשנים ישנים.
אימות מחדש
פעולות רגישות כמו שינוי סיסמה, מייל, חיוב, אמצעי תשלום, דומיין או זהות שולח, וכן הזמנת צוות, ייצוא מידע, הפעלה מחדש של השירות ופעולות הרסניות, עשויות לדרוש כניסה עדכנית או אימות נוסף.
סודות ותשלומים
Pixilo לא שומרת מספרי כרטיס מלאים, קוד CVV, סיסמאות קריאות, תיבות מייל חיצוניות פרטיות, לוחות בנק חיצוניים או לוחות ספקי תשלום פרטיים.
גיבויים
Pixilo עשויה ליצור גיבויים מקומיים, בשרת או באחסון מוגן ולבצע תרגילי שחזור. מצב הגיבוי, ראיות השחזור ורשומות השמירה עוזרים למפעילים להבין את מוכנות ההתאוששות.
אימות גרסה
בדיקות גרסה ותקינות, צילומי מסך ודוחות תפעול עשויים לעלות לתשתית Pixilo ולהיות זמינים רק דרך קישורי מפעיל מוגנים. רשומות ישנות כפופות למחיקה לפי מדיניות השמירה.
לוגים וניטור
לוגים וניטור צריכים להימנע מסודות ומפרטי כרטיס גולמיים. תעבורת שגיאות, אם מוגדרת, חייבת להיות מצונזרת, מוגבלת, אופציונלית ומבודדת מכשלים.
דיווח אבטחה
חשד לבעיית אבטחה צריך להישלח לערוץ האבטחה עם מספיק פרטים לשחזור או בדיקה בטוחה.לפניות:security@pixilo.ai