Gaan na hoofinhoud

Sekuriteit by Lendbox

Lendbox is die rekordstelsel van leningsinstellings. Hierdie bladsy beskryf hoe ons die lener- en portefeuljedata beskerm wat ons kliënte aan ons toevertrou, watter kontroles binne die produk beskikbaar is, en watter derde partye betrokke is by die lewering van die diens.

Databeskerming

  • Lendbox loop op Amazon Web Services in die us-east-1-streek, Verenigde State. Die toepassing, die databasis en opgelaaide dokumente in Amazon S3 is almal in daardie streek.
  • Data word tydens versending geënkripteer met TLS 1.3.
  • Data word in rus geënkripteer met AES-256. Die databasis- en toepassingstoorvolumes word geënkripteer met AWS EBS-enkripsie. Opgelaaide dokumente en rugsteune word bedienerkant geënkripteer in Amazon S3. Enkripsiesleutels word bestuur deur AWS Key Management Service.
  • Kliënte kan hul volledige datastel enige tyd vanuit die produk uitvoer. Geen versoek aan ons is nodig nie.

By sluiting van 'n rekening word kliëntdata 60 dae behou en daarna permanent geskrap. Gedurende daardie tydperk kan die rekening op versoek herstel word.

Infrastruktuur

  • Toepassing en databasis loop op geïsoleerde AWS-infrastruktuur. Databasisse is nie publiek bereikbaar nie en aanvaar geen verbindings vanaf die internet nie. Die weblaag word deur Vercel bedien.
  • Alle inkomende verkeer gaan deur Cloudflare, wat DDoS-versagting en 'n webtoepassingsbrandmuur verskaf.
  • Omgewings is geskei: produksie, staging en ontwikkeling loop op aparte infrastruktuur sonder gedeelde geloofsbriewe. Ontwikkeling en staging bevat geen produksiedata nie.

Toegangsbeheer binne die produk

Die kontroles in hierdie afdeling word deur die kliënt bedryf, nie deur ons nie. Die instelling stel dit self op en kan enige tyd nagaan wat elke personeellid mag doen.

  • Gegradeerde regte per module. Elke module kan per personeellid op een van die ses vlakke hieronder gestel word.
  • Roltoekenning oor meerdere takke. 'n Enkele personeelrekening kan toegang tot verskeie takke kry en in elkeen 'n ander rol hê, sodat 'n takbestuurder op een plek elders 'n leesalleen-gebruiker is.
  • Skeiding tussen aanvraer en goedkeurder. Sensitiewe handelinge word verdeel tussen die personeellid wat dit aanvra en die een wat dit goedkeur. Goedkeuringsvloeie is per instelling instelbaar, insluitend die aantal stappe en watter rolle by elke stap mag optree.
  • Multifaktor-verifikasie. Beskikbaar by elke aanmelding en onafhanklik aktiveerbaar deur elke gebruiker en personeellid.
  • Sessies verval na 5 dae en vereis herverifikasie.

Regtevlakke

Elke module word afsonderlik gestel, per personeellid.

  1. GeenVlak 1 van 6

    Die module is nie beskikbaar nie en verskyn nie in die personeellid se navigasie nie.

  2. Slegs leesVlak 2 van 6

    Kan rekords oopmaak en lees. Kan niks verander nie.

  3. Mag aanvraVlak 3 van 6

    Kan 'n handeling vir goedkeuring indien. Kan dit nie self goedkeur nie.

  4. Mag goedkeurVlak 4 van 6

    Kan handelinge goedkeur wat deur ander personeellede ingedien is.

  5. Mag redigeerVlak 5 van 6

    Kan rekords direk skep en verander.

  6. Volle toegangVlak 6 van 6

    Volledige toegang, vir modules wat nie in aanvraag- en goedkeuringstappe verdeel is nie.

Ouditspoor

  • Elke handeling in die produk word aangeteken met die gebruiker wat dit gedoen het, die geraakte rekord en 'n tydstempel.
  • Ouditrekords is slegs-byvoeg. Hulle kan nie vanuit die toepassing gewysig of geskrap word nie, ook nie deur administrateurs van die instelling nie.
  • Geslote rekeningkundige tydperke is gesluit teen terugwerkende wysiging.
  • Administrateurs van die instelling kan die ouditgeskiedenis enige tyd uitvoer.

Die ouditgeskiedenis word behou vir die volle leeftyd van die rekening, vanaf die datum waarop dit geskep is. Daar is geen rollende venster en geen afkapping nie.

Rugsteune en herstel

  • Databasisse word elke uur gerugsteun.
  • Rugsteune is geënkripteer en word 6 maande behou.
  • Herstelpuntdoelwit (RPO): 1 uur.

Herstelle word weekliks teen 'n nie-produksie-omgewing getoets. 'n Rugsteun wat nooit herstel is nie, is nie 'n rugsteun nie.

Interne toegang en geheime

  • Toegang tot produksiedata is beperk tot een benoemde persoon, die stigter. Geen ander werknemer, kontrakteur of derde party hou produksiegeloofsbriewe nie. Dit is 'n doelbewuste ontwerpbesluit: dit is die kleinste moontlike groep mense wat by kliëntdata kan uitkom.
  • Produksietoegang is individueel toegeken en beskerm met multifaktor-verifikasie. Geen gedeelde rekeninge of geloofsbriewe word enige plek in die organisasie gebruik nie.
  • Toepassingsgeheime en geloofsbriewe word in Doppler bestuur. Hulle word nie in weergawebeheer of op ontwikkelaars se rekenaars gestoor nie.
  • Kontinuïteit: 'n gedokumenteerde noodprosedure dek die geval waar die persoon met die produksiegeloofsbriewe nie beskikbaar is nie. Herstelgeloofsbriewe word verseël in bewaring gehou by 'n benoemde tweede party, vrygestel by 'n vasgestelde sneller, en elke gebruik word aangeteken. Die prosedure herstel kliënte se toegang tot hul eie data; dit gee niemand staande toegang nie.

Kwesbaarheids- en laspleisterbestuur

Sekuriteitskwesbaarhede word reggestel binne tydperke gebaseer op erns, gereken vanaf die oomblik waarop bevestig word dat die kwesbaarheid Lendbox raak.

  • Toepassingsafhanklikhede word deurlopend met Renovate gemonitor, wat outomaties laspleister-pull requests oopmaak soos stroomop-vrystellings gepubliseer word.
  • Opdaterings van afhanklikhede word in 'n weeklikse siklus hersien en saamgevoeg. Adviese met 'n bekende uitbuiting slaan daardie siklus oor en word onmiddellik hanteer.
  • Bedryfstelsel- en houerbasisbeelde word maandeliks herbou en herontplooi, en onmiddellik by bekendmaking van 'n kritieke kwesbaarheid.
Hersteltydperke
ErnsHersteltydperk
Krities48 uur
Hoog7 dae
Matig30 dae
LaagVolgende geskeduleerde vrystelling

Subverwerkers

Die dienste hier gelys verwerk data namens ons, onder kontrak.

SubverwerkerDoelData waartoe toegang verkry wordLigging
Amazon Web ServicesToepassingshuisvesting en databasisAlle kliënt- en lenerdataUnited States (us-east-1)
Amazon Web Services (S3)Dokument- en rugsteunbergingOpgelaaide dokumente, databasisrugsteuneUnited States (us-east-1)
VercelHuisvesting en lewering van die webtoepassingVersoekmetadata, IP-adresUnited States, global edge
CloudflareDNS, CDN, DDoS-versagting, webtoepassingsbrandmuurVersoekmetadata, IP-adresGlobal edge
Google FirebasePersoneelverifikasie, insluitend multifaktorPersoneel se naam, e-posadres en verifikasietokensUnited States
DopplerBestuur van toepassingsgeheime en geloofsbrieweGeen kliëntdata nie. Slegs diensgeloofsbriewe.United States
PaddleKaartintekenfakturering, handelaar van rekordDie instelling se faktuurkontak en betalingsbesonderhedeUnited Kingdom
LencoIntekenbetalings via mobiele geldDie instelling se faktuurkontak, transaksieverwysingZambia
PostHogProdukanalise en kenmerkvlaggiesPersoneel se gebruiker-ID, e-posadres, gebeure binne die produkUnited States
Bugsnag (SmartBear)Foutrapportering van die toepassingPersoneel se gebruiker-ID, foutdiagnostiekUnited States
OneSignalWeb- en mobiele stootkennisgewingsToestel-token, personeel se gebruiker-IDUnited States
TypesenseSoekindeks binne die produkNavigasie- en hulpinhoud. Geen lenerdata nie.United States
OpenRouterModelroetering vir die KI-kenmerke in die produkDie teks van 'n navraag wat 'n personeellid indienUnited States
Google reCAPTCHABotbeskerming op verifikasievormsIP-adres, blaaierseineUnited States
Google Tag ManagerBestuur van bemarkingsetikette op die openbare webwerfOntleding van werfbesoekers. Geen produkdata nie.United States

Kliënte word ten minste 30 dae vooraf per e-pos in kennis gestel voordat 'n nuwe subverwerker bygevoeg of 'n bestaande een vervang word, by die administratiewe kontak op die rekening.

Selfgehuisveste komponente

Die volgende loop op infrastruktuur wat ons beheer. Hulle word genoem omdat hulle sigbaar is vir enigeen wat die produk ondersoek, maar hulle is nie subverwerkers nie: geen derde party ontvang data deur hulle nie.

KomponentDoelGasheer
ChatwootOndersteuningskletssupport.lendbox.io
SeqToepassingslogginglogs.lendbox.io
ShlinkKort skakels vir dokumentondertekenings.lendbox.io
SquidexBestuur van bemarkingsinhoud. Geen produkdata nie.cms.popsicleai.com

Monitering en insidentreaksie

  • Infrastruktuur- en toepassingsgesondheid word deurlopend gemonitor met Prometheus, Alertmanager en cAdvisor, met waarskuwings wat na 'n ingenieur op bystand gestuur word.
  • In die geval van 'n sekuriteitsinsident wat kliëntdata raak, word geraakte kliënte binne 72 uur ná bevestiging in kennis gestel. Kennisgewings meld wat gebeur het, watter data geraak is, wat ons gedoen het om dit te bedwing, en watter stappe die kliënt eventueel moet neem.
  • Beskikbaarheidsinsidente word op die statusbladsy geplaas terwyl daar aan gewerk word, nie eers ná oplossing nie.

Beskikbaarheid en insidentgeskiedenis is openbaar

Elke diens het 90 dae se daaglikse status en die duur van elke onderbreking gepubliseer op status.lendbox.io. Ons publiseer onderbrekings eerder as om hulle weg te steek.

Meld 'n kwesbaarheid

  • E-pos [email protected]. Sluit die stappe in om dit te herhaal.
  • Ons erken elke melding binne 3 werksdae en gee binne 10 werksdae 'n beoordeling van die erns en die verwagte hersteltydlyn.
  • Ons tree nie regtens op teen navorsers wat te goeder trou meld, privaatheidskendings en diensverswakking vermy, en ons redelike tyd gee om reg te stel voor openbaarmaking nie.
  • Ons masjienleesbare kontakbesonderhede word gepubliseer by /.well-known/security.txt.
Laai af as PDF

Laas hersien op 2026-09-01. Hierdie bladsy word teen die lopende stelsel getoets, nie volgens 'n skedule nie.