Una pagina sulla fiducia non vale nulla se non puoi capire quali frasi sono state verificate. Queste sono le cose che un questionario di sicurezza chiede di solito e a cui non possiamo rispondere di sì.

  • Nessuna certificazione nostra. Amazon Web Services detiene SOC 2, ISO 27001 e altre certificazioni per l'infrastruttura su cui giriamo. Site Qwality non ne detiene nessuna. Una versione precedente di questa pagina era scritta in modo da confondere le due cose, ed è stato un nostro errore.
  • Nessun penetration test di terze parti e nessun programma di vulnerability scanning. Oggi non facciamo né l'uno né l'altro. L'indirizzo per la divulgazione responsabile qui sotto è la strada che esiste davvero, e la leggiamo.
  • La cifratura a riposo non è universale. Gli archivi nominati sopra sono cifrati. Non tutti quelli che gestiamo lo sono, e allineare i rimanenti è lavoro pianificato, non lavoro concluso.
  • Non tutto ciò che conserviamo scade secondo un calendario. Le registrazioni dei session replay e la copia ricercabile di log, metriche e tracce vengono eliminate automaticamente alla fine della loro finestra. Una seconda copia di archivio delle righe di log acquisite viene scritta in object storage e oggi non ha alcun piano di eliminazione, quindi sopravvive alla finestra che governa la copia ricercabile. Anche diversi record operativi non hanno una finestra di eliminazione applicata. Preferiamo dirlo piuttosto che lasciar intendere una regola uniforme. La nostra pagina Conservazione dei dati indica, categoria per categoria, la finestra che i nostri sistemi applicano oppure la dichiarazione esplicita che oggi nulla la cancella.
  • La nostra infrastruttura è negli Stati Uniti. Tutta l'archiviazione e tutto il calcolo avvengono nella regione AWS us-east-1. Ogni server, ogni database e ogni object store che contiene i tuoi dati gira lì, e anche i check di monitoring vengono eseguiti da lì. Non offriamo un'opzione di residenza dei dati nell'UE o nel Regno Unito. Questa frase è volutamente limitata alla nostra infrastruttura: alcuni dei fornitori da cui dipendiamo gestiscono reti globali, e la nostra pagina Sub-responsabili del trattamento indica per ciascuno il luogo di trattamento e dice chiaramente quali restano da chiarire.
  • La nostra rete di content delivery termina le connessioni fuori dalla regione, e non riguarda solo gli asset pubblici. Gestiamo sei distribuzioni e tutte e sei usano una classe di prezzo che include edge location europee, quindi una richiesta proveniente dall'Europa viene terminata in Europa e non in Virginia. Due delle sei servono solo file pubblici: lo script RUM e i loghi delle status page. Due servono status page, una nostra e una sul dominio di un cliente. Due stanno davanti al nostro portale interno di staff, e una di queste inoltra le richieste dello staff alla nostra API, quindi anche il traffico di staff che trasporta dati degli account dei clienti viene terminato su un edge. Nessuna delle sei ha il logging degli accessi abilitato, quindi sull'edge non conserviamo alcuna registrazione di chi ha richiesto cosa. Una versione precedente di questa pagina definiva la CDN "l'unica cosa che esce dalla regione" e la descriveva come cache di asset pubblici. Ne nominava due su sei ed era sbagliato.

Se stai compilando una valutazione fornitori e una risposta qui non è abbastanza dettagliata, scrivi all'indirizzo qui sotto e chiedi. Preferiamo mandarti una risposta precisa piuttosto che lasciarti dedurre una generosa.