Checkify

Zaufanie i bezpieczeństwo

Bezpieczeństwo. Dowody nad sklepieniami.

Rozwiązanie Checkify zostało zaprojektowane w celu zminimalizowania niepotrzebnego ujawniania danych tożsamościowych dzięki przetwarzaniu zorientowanemu na urządzenie i minimalizującemu prywatność, tam gdzie jest to możliwe. Dzięki temu przedsiębiorstwa mogą uzyskać potrzebne dowody, nie stając się automatycznie depozytariuszami dokumentów tożsamości.

Ta strona opisuje nasze podejście do bezpieczeństwa na wysokim poziomie. Dokładne kontrole mogą się różnić w zależności od wymagań wdrożenia i integracji.

Zasady bezpieczeństwa

Zminimalizuj przechowywanie danych

Domyślnie używaj dowodów (np. „Powyżej 18 lat”) zamiast surowych danych osobowych. Użytkownicy muszą wyraźnie wyrazić zgodę na udostępnianie danych.

Silne uwierzytelnianie

Tożsamości powiązane z urządzeniem, ochrona biometryczna/PIN i tokeny o ograniczonym czasie obowiązywania redukują ryzyko przejęcia konta i powtórzenia ataku.

Obrona w głębi

Warstwowa kontrola obejmująca przechowywanie danych w urządzeniach, kryptografię, bezpieczeństwo transportu, ochronę serwerów i możliwość audytu.

Zbudowany z myślą o weryfikacji prywatności

Kluczowe elementy sterujące

1) Pamięć masowa na pierwszym miejscu

  • Poufne informacje weryfikacyjne są domyślnie przechowywane na urządzeniu użytkownika, o ile jest to obsługiwane.
  • Chronione za pomocą bezpiecznego systemu operacyjnego i mechanizmów blokady urządzenia.
  • Dostęp zabezpieczony kodem PIN i kontrolą biometryczną, tam gdzie jest to możliwe.

2) Kryptografia i integralność

  • Żądania i odpowiedzi są podpisywane, aby uniemożliwić ich manipulację.
  • Ograniczone czasowo prośby zmniejszają ryzyko powtórzenia.
  • Identyfikatory referencyjne umożliwiają śledzenie bez ujawniania zbędnych danych.

3) Bezpieczeństwo transportu

  • Szyfrowany ruch w tranzycie (TLS) dla aplikacji, API i przepływów pulpitu nawigacyjnego.
  • Zakresy tokenów i krótki czas ich życia zmniejszają ryzyko narażenia na przechwycenie.
  • Ścisła walidacja żądań i weryfikacja podpisów po stronie serwera.

4) Uwierzytelnianie i autoryzacja

  • Sesje oparte na JWT dla API i dostęp do pulpitu biznesowego.
  • Dostęp oparty na rolach do działań biznesowych (np. tworzenie żądań, przeglądanie dzienników).
  • Działania biznesowe powiązane ze zweryfikowaną tożsamością użytkownika.

5) Rejestrowanie gotowości do audytu

  • Zdarzenia obejmują znaczniki czasu, wyniki i odniesienia do żądań/odpowiedzi.
  • Zaprojektowane do celów dochodzeniowych i raportowania zgodności.
  • Rejestry danych pozwalają na uniknięcie gromadzenia niepotrzebnych danych osobowych, o ile jest to możliwe.

6) Utwardzanie platformy

  • Ograniczanie przepustowości i zapobieganie nadużyciom w przypadku wrażliwych punktów końcowych.
  • Monitorowanie i ostrzeganie o nietypowej aktywności.
  • Regularne aktualizacje zależności i przeglądy bezpieczeństwa krytycznych przepływów.
Selektywne ujawnianie informacji (czego mogą żądać firmy) Firmy mogą żądać konkretnych dowodów (np. progu wieku, miejsca zamieszkania, uprawnień) oraz opcjonalnie konkretnych punktów danych. Użytkownicy widzą pełną treść wniosku i muszą wyrazić wyraźną zgodę przed udostępnieniem jakichkolwiek informacji. Checkify został zaprojektowany z myślą o obsłudze przepływów opartych na dowodach, aby zminimalizować ryzyko ujawnienia danych.

Zagrożenia, przeciwko którym projektujemy

Powtórka i nadużycie QR

Wygasające żądania, weryfikacja serwera i podpisane ładunki zmniejszają wartość kopiowanych/przesyłanych dalej kodów.

Przejęcie konta

Tożsamość powiązana z urządzeniem + kontrola biometryczna/PIN + krótkotrwałe tokeny pomagają zapobiegać nieautoryzowanemu dostępowi.

Nadmierne gromadzenie danych

Przepływy danych oparte na zasadzie dowodu i wyraźna zgoda redukują prawdopodobieństwo przechowywania poufnych danych w miejscu, w którym nie są potrzebne.

Często zadawane pytania dotyczące bezpieczeństwa

Czy przechowujecie dane osobowe na swoich serwerach?

Checkify został zaprojektowany z myślą o przetwarzaniu danych w pierwszej kolejności na urządzeniu i minimalizacji prywatności, tam gdzie jest to możliwe. W przypadku, gdy dane po stronie serwera są wymagane ze względów operacyjnych (na przykład zdarzenia audytu lub referencje żądań), minimalizujemy dane osobowe i koncentrujemy się na dowodach i metadanych.

Czy firma może poprosić o podanie szczegółowych danych użytkownika?

Tak — firmy mogą żądać konkretnych dowodów, a w razie potrzeby także konkretnych danych. Użytkownicy przeglądają każde żądanie i muszą wyrazić wyraźną zgodę przed udostępnieniem jakichkolwiek informacji.

Jak zapobiegać manipulacjom?

Żądania i odpowiedzi są projektowane tak, aby były kryptograficznie weryfikowalne, ograniczone czasowo i zatwierdzane przez odbiorcę. Dzięki temu manipulacja jest wykrywalna i zmniejsza się wartość powtórnego odtworzenia.

Odpowiedzialne ujawnianie

Jeśli uważasz, że znalazłeś lukę w zabezpieczeniach, zgłoś ją odpowiedzialnie. Niezwłocznie przeanalizujemy zgłoszenia i wspólnie z Tobą zweryfikujemy i usuniemy problemy.

Jak zgłosić

  • Adres e-mail: security@checkify.me (zalecane)
  • Uwzględnij kroki dotyczące odtworzenia, wpływu i wszelkich dowodów pomocniczych
  • Prosimy unikać dostępu do danych rzeczywistych użytkowników i ich modyfikowania

Co się stanie dalej?

  • Potwierdzamy odbiór i dokonujemy wstępnej selekcji zgłoszenia
  • W razie potrzeby sprawdzamy, naprawiamy i wdrażamy środki zaradcze
  • W razie potrzeby możemy skoordynować termin ujawnienia informacji publicznej

Znalazłeś problem z bezpieczeństwem?

Wyślij e-mail do zespołu ds. bezpieczeństwa, podając wystarczająco dużo szczegółów, aby odtworzyć problem. W przypadku pytań dotyczących prywatności zapoznaj się z Polityką Prywatności.