PRODSuwerenna europejska platforma BaaSOtwórz Panel →
Bezpieczeństwo i odporność operacyjna

Bezpieczeństwo.
Domyślnie wszędzie.

Nowoczesne szyfrowanie, ścisła izolacja, niezależne audyty, publiczna nagroda za błędy. Bezpieczeństwo to nie dodatek – to nasza podstawa.

#
Sześć filarów

Jak chronimy Twoją produkcję

Ubiquitous encryption

TLS 1.3 in transit. AES-256 at rest with envelope encryption. BYOK via AWS KMS / HashiCorp Vault on Enterprise plans.

TLS 1.3 · AES-256

Native Postgres RLS

Your access rules live in the database. Testable policies, impossible to bypass on the client side. JWT claims injected by the gateway.

RLS · JWT CLAIMS

Enterprise authentication

SAML 2.0 SSO, SCIM 2.0, configurable enforced MFA, device fingerprint session binding.

SAML · SCIM · MFA

Audits & compliance

Public compliance roadmap (SOC 2, ISO 27001…) on our Trust Center. No third-party certifications engaged to date.

TRUST CENTER →

Public bug bounty

Active program on huntr.dev/aurabase. Bounties from €200 to €10,000 based on severity. 90-day coordinated disclosure policy.

HUNTR.DEV/AURABASE

24/7 monitoring

Internal SOC with documented runbooks. ML-based anomaly detection. PagerDuty alerting, bridge call within 15 min for Sev-1.

24/7 ALERTING
#
Izolacja

Jedna baza danych na projekt, fizyczna izolacja pomiędzy organizacjami

W przeciwieństwie do platform, które gromadzą dane klientów w jednej tabeli za pomocą pliku identyfikator_dzierżawcy kolumnie, Aurabase przydziela każdemu projektowi własną bazę danych Postgres z własną rolą połączenia: uprawnienia do schematu są przyznawane tylko tej roli, nigdy PUBLICZNY, a połączenie jest realizowane w zakresie poprzez ścieżka_wyszukiwania wstrzykiwany z JWT w warstwie bramy. Błąd aplikacji nie może spowodować wycieku danych z innego projektu.

Między dwoma organizacjeizolacja idzie dalej i staje się fizyczny: każda organizacja otrzymuje własny klaster PostgreSQL w swojej własnej przestrzeni nazw Kubernetes, który nigdy nie jest udostępniany innemu klientowi. Na Przedsiębiorstwo warstwie, projekt może nawet działać na własnym, w pełni dedykowanym klastrze — najwyższy poziom izolacji, jaki oferujemy.

Info
Każdy projekt otrzymuje własną bazę danych, podzieloną na 4 podschematy: projekt_ do stołów biznesowych, ..._autentyczny dla tożsamości, ..._składowanie dla metadanych obiektów oraz ..._platforma o pracę i tajemnice.
#
Nagroda za błąd

Płacimy ci za niszczenie rzeczy

PowagaPrzykładyHojność
CriticalRCE, root database access, cross-tenant data leak10 000 €
HighSQL injection, auth bypass, privilege escalation3 000 €
MediumStored XSS, CSRF, application DoS800 €
LowInfo disclosure, rate-limit bypass, log injection200 €
Astuce
Program hostowany na https://www.huntr.dev/aurabase. Skoordynowane ujawnianie informacji przez 90 dni.
#
Kontakt

Zgłoś lukę

Aby zgłosić lukę w zabezpieczeniach, skorzystaj z naszej dedykowanej skrzynki odbiorczej lub naszego publicznego programu nagród za błędy. My nigdy karać badaczy bezpieczeństwa działających w dobrej wierze (polityka „bezpiecznej przystani”).

#
Dalsza lektura

Zasoby uzupełniające

MASZ PYTANIA DOTYCZĄCE BEZPIECZEŃSTWA?

Porozmawiajmy o tym, zanim stanie się krytyczny.

Nasz zespół ds. bezpieczeństwa odpowiada w ciągu 24 godzin roboczych. W przypadku wymagań Enterprise podpisujemy wzajemne umowy NDA w celu udostępniania szczegółowych raportów z audytów.

Karta kredytowa nie jest wymagana · 500 MB za darmo · 50 000 MAU