Bezpieczeństwo to nie dodatek — to fundament, na którym budujemy.
smallPict konwertuje każdy przesłany plik do WebP lub AVIF i dobiera jakość osobno dla każdego obrazu. W planach Free i Starter obrazy są tylko przetwarzane i nie są przechowywane; w planach Pro i Business opcjonalny Cloud Offload przechowuje oryginały w zaszyfrowanym magazynie w chmurze, a CDN serwuje zoptymalizowane pliki.
- Szyfrowanie danych
- TLS · AES-256
- Bezpieczeństwo kluczy API
- HMAC-SHA256
- Infrastruktura
- Docelowa dostępność 99,9%
- Prywatność
- Zaprojektowane zgodnie z zasadami RODO i UU PDP
Szyfrowanie danych
Wszystkie dane przesyłane do SmallPict i z SmallPict są szyfrowane podczas transmisji za pomocą TLS. Obrazy i dane, które przechowujemy, są szyfrowane w spoczynku algorytmem AES-256 w bezpiecznym magazynie w chmurze. Pliki, których nie przechowujemy (w planach bez trwałego magazynu lub w Pro i Business z wyłączonym Cloud Offload), trafiają do tymczasowego, zaszyfrowanego magazynu przetwarzania i są automatycznie usuwane w ciągu 24 godzin.
Infrastruktura
SmallPict działa na sprawdzonej infrastrukturze chmurowej klasy korporacyjnej, a zoptymalizowane obrazy są dostarczane przez nasz globalny CDN. Twoje dane chroni szyfrowanie zgodne ze standardami branżowymi podczas transmisji (TLS) i w spoczynku (AES-256). Zgodnie z dobrą praktyką bezpieczeństwa nie publikujemy szczegółów infrastruktury, ale chętnie odpowiemy na konkretne pytania dotyczące bezpieczeństwa od klientów, którzy oceniają SmallPict.
Bezpieczeństwo kluczy API
Każdy klucz API jest przypisany do konkretnej linii produktów — wtyczki WordPress lub API/SDK — i nie może być używany zamiennie. Po utworzeniu klucze nigdy nie są wyświetlane w całości i można je w każdej chwili wygenerować na nowo w panelu.
Dane uwierzytelniające własnego magazynu i CDN
Jeśli podłączysz do SmallPict własne konta magazynu i CDN (plany Velocity i Momentum), Twoje dane uwierzytelniające są przechowywane w szyfrowanym menedżerze sekretów, nigdy w bazie danych aplikacji, i nigdy nie są zwracane w całości w odpowiedzi API ani w panelu. Pracownicy SmallPict nie mogą zobaczyć Twoich danych uwierzytelniających w postaci jawnej.
Kontrola dostępu
Wewnętrzny dostęp do danych klientów jest ściśle ograniczony rolami i rejestrowany. Każde działanie administracyjne — w tym zmiany na koncie, zwroty czy dostęp wsparcia technicznego — jest zapisywane w dzienniku audytowym.
Prywatność i ochrona danych
Praktyki przetwarzania danych w SmallPict są zaprojektowane zgodnie z RODO/GDPR (dla użytkowników z UE) oraz indonezyjską ustawą o ochronie danych osobowych (UU PDP nr 27/2022). Szczegółowe informacje znajdują się w naszej Polityce prywatności.
Odpowiedzialne ujawnianie podatności
Znalazłeś lukę w zabezpieczeniach? Chcemy o tym wiedzieć. Napisz na adres security@smallpict.app ze szczegółami, a my odpowiemy tak szybko, jak to możliwe. Prosimy o nieujawnianie podatności publicznie, zanim nie będziemy mieli okazji jej naprawić.
security@smallpict.app