Czy Fullmetrix jest bezpieczny?
Jak Fullmetrix chroni dane logowania, połączenia i dostęp do przestrzeni.
Fullmetrix używa wielu niezależnych zabezpieczeń zamiast jednego sekretu lub reguły sieciowej.
Ochrona podczas przesyłania i przechowywania
- Komunikacja jest szyfrowana HTTPS/TLS.
- Zapisane tokeny API i odświeżania OAuth są szyfrowane AES-256-GCM.
- Hasła Fullmetrix są bezpiecznymi hashami, a nie możliwym do odczytania tekstem.
- Tokeny dostępu Google są krótkotrwałe; szyfrowane tokeny odświeżania są usuwane po odłączeniu.
Fullmetrix nie potrzebuje hasła do połączonego konta reklamowego, analitycznego ani handlowego, gdy dostępne są OAuth lub dane dedykowanego konektora.
Uwierzytelnianie konektora
Konektory PrestaShop, WooCommerce, Magento i Sylius udostępniają dedykowany endpoint. Żądania zawierają uwierzytelnianie sklepu i podpis HMAC-SHA256. Synchronizacja zaczyna się dopiero po instalacji i sparowaniu.
Opublikowano User-Agent, adres źródłowy i podpisy HTTP. Przy konfiguracji zapory użyj aktualnej strony bota FullmetrixSync, nie starego IP z wiadomości.
Shopify używa autoryzacji Shopify, szyfrowanych tokenów i zweryfikowanych podpisanych callbacków i webhooków.
Dostęp w Fullmetrix
- Administratorzy Company zarządzają zespołem i rozliczeniami.
- Użytkownicy Company widzą tylko przypisane Organizations.
- Właściciele i Admini Organization zarządzają zespołem.
- Członkowie Organization nie zarządzają dostępem.
Pełny model opisuje Zespół i role.
Twoje działania
- Używaj osobnego konta dla każdej osoby i nie udostępniaj loginów.
- Używaj unikatowego hasła i zachowaj drugi sposób przed odłączeniem Google.
- Nadawaj role administratora tylko w razie potrzeby.
- Usuwaj dostęp po zakończeniu współpracy.
- Unieważnij lub zmień potencjalnie ujawnione dane konektora.
- Przeglądaj integracje i odłączaj nieużywane usługi.
Nie wysyłaj sekretów do pomocy technicznej
Pomoc nie potrzebuje hasła, kodu karty, sekretu API, tokenu OAuth, kodu połączenia ani cookie sesji. Unieważnij lub zmień widoczny sekret przed udostępnieniem zanonimizowanej kopii.
Zakres stwierdzeń
Strona opisuje wdrożone lub opublikowane zabezpieczenia. Nie deklaruje nieopublikowanych certyfikatów. Pytania bezpieczeństwa i wymogi umowne kieruj na [email protected].