Cookie preferences

YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.

← Обратно към началото

Сигурност в YARDtwin

Как защитаваме данните на клиентите, осигуряваме наличността на платформата и поддържаме съответствие с EU GMP Annex 11, 21 CFR Part 11 и GDPR.

Оценка 4.8/5.00 открити проблема при пентестСъхранение на данни в ЕС/ЕИПСъответствие с GDPR

Платформа и хостинг

YARDtwin работи на Microsoft Azure с изчислителни ресурси в Норвегия Изток и Швеция Централна за данни, регистри и тайни. Всички клиентски данни остават в рамките на ЕС/ЕИП, в съответствие с членове 44–49 от GDPR.

  • App Service (Linux Container) — Норвегия Изток
  • Azure PostgreSQL Flexible Server — Швеция Централна
  • Azure Blob Storage — Норвегия Изток, частни контейнери
  • Azure Key Vault — Швеция Централна, контролиран с RBAC
  • Azure Front Door + WAF — Режим на превенция
  • Log Analytics + Microsoft Sentinel — задържане 90 дни

Мрежова и транспортна сигурност

КонтролИмплементацияСтатус
TLSTLS 1.3 с AES-256-GCM чрез AzureВерифициран
WAFAzure Front Door WAF (режим на предотвратяване)Активен
HSTSmax-age 2 години с preloadВерифициран
Само HTTPSПринудително от App ServiceВерифициран
Защитна стена на БДСамо Azure + списък с разрешени администраторски IP адресиВерифициран

Удостоверяване и контрол на достъпа

КонтролИмплементацияСтатус
Политика за пароли8+ знака, главна буква, малка буква, цифра, специален знакПриложен
Проверка за пробивиHIBP k-anonymity справка при регистрация / промянаАктивен
MFATOTP (Google/Microsoft Authenticator)Наличен
SSO/SAMLSAML 2.0 (Azure AD, Okta, Google Workspace)Активен
Груба сила5 опита, блокиране за 15 мин. (429)Активен
JWT токениДостъп 1 час, обновяване 7 дниАктивен
RBAC8 роли с прилагане на ниво маршрутАктивен
Изолация на наемателиВсяка заявка е филтрирана по tenant_idВерифициран

Защита на данните

КонтролИмплементацияСтатус
Криптиране в покойAzure PostgreSQL AES-256Активен
Криптиране при преносTLS 1.3Активен
Хеширане на паролиbcrypt (12 рунда)Активен
Параметризиран SQL154 заявки, 0 конкатенацииВерифициран
ТайниAzure Key VaultАктивен
Одит журналСамо за добавяне, съответстващ на ALCOA+Активен

Политика за сигурност на съдържанието

Строга Content Security Policy с nonce на заявка за скриптове (без unsafe-inline). Пълен набор от заглавки за сигурност при всеки отговор: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.

Тестване и валидиране

Независимо тестване за проникване на 17–18 април 2026 г. (10 категории OWASP, 36 полезни товара): 0 уязвимости.Функционално тестване на сигурността на 11 април 2026 г., обхващащо 1 890+ API извиквания при 270 записа: 0 неуспехи.Годишен pentest от трета страна е планиран, а SOC 2 Type II одитът е в процес.

Съответствие

  • EU GMP Annex 11 — Цялостност на данните (ALCOA+), одит журнал само за добавяне, електронни записи, контрол на достъпа, валидиран
  • 21 CFR Part 11 — Електронни записи, одит журнал, атрибуция, верига на попечителство на печатите
  • GDPR — Преносимост на данните (JSON + CSV), работен процес за DSAR, проследяване на съгласието, резидентност само в ЕС/ЕИП
  • SOC 2 Type II — Одитът е в процес

Документи и шаблони

Отговорно разкриване

Приветстваме сигнали от изследователи по сигурността. Изпратете имейл на admin@yardtwin.comс описание на констатацията и стъпки за възпроизвеждане. Потвърждаваме получаването в рамките на 2 работни дни и се стремим да отстраним критичните проблеми в рамките на 7 дни. Моля, не разкривайте публично уязвимости, преди да сме имали възможност да ги отстраним.

Последна актуализация: април 2026 г. · yardtwin.com

Здравейте! Започнете безплатния си пробен период за 2 минути — ще ви помогна да настроите всичко!