Bezpieczeństwo

Ostatnia aktualizacja: 15 czerwca 2026

norppa.io udostępnia tę stronę w kilku językach dla wygody. W przypadku rozbieżności lub niejasności rozstrzygająca jest wersja angielska.


Ta strona opisuje, jak norppa.io jest zbudowane i obsługiwane z perspektywy bezpieczeństwa. Uważamy, że klienci oceniający platformę wywiadu bezpieczeństwa zasługują na jasny, uczciwy obraz: a nie język marketingowy.

Pytania lub wątpliwości: [email protected]

1. Metodyka oceny

norppa.io generuje ustalenia dotyczące bezpieczeństwa wyłącznie na podstawie publicznie dostępnych informacji. Odpytujemy otwarte źródła, takie jak rekordy DNS, publiczne logi Certificate Transparency, ogólnointernetowe bazy danych skanowania, źródła analizy zagrożeń, repozytoria naruszeń danych oraz witryny typu paste.

Nie robimy następujących rzeczy:

  • Uzyskiwanie dostępu ani logowanie się do jakichkolwiek systemów Twoich dostawców
  • Wymaganie jakiejkolwiek integracji, agenta lub danych uwierzytelniających od Ciebie lub Twoich dostawców
  • Przechowywanie danych uwierzytelniających, kluczy API ani tokenów należących do ocenianych organizacji
  • Nawiązywanie trwałych połączeń z ocenianymi celami
  • Wykonywanie jakiejkolwiek czynności wymagającej upoważnienia ocenianej organizacji

Kontrole zewnętrznej ekspozycji portów są przeprowadzane wyłącznie wobec publicznie routowalnych adresów IP, z tego samego punktu obserwacji, jaki jest dostępny dla każdego obserwatora internetu.

2. Twoje dane

2.1 Lokalizacja danych

Wszystkie dane klientów (listy dostawców, ustalenia, raporty i informacje o koncie) są przechowywane na infrastrukturze znajdującej się w Unii Europejskiej. Dane podstawowe znajdują się w UE (region Frankfurtu). Żadne dane klientów nie są przekazywane poza UE.

2.2 Izolacja klientów

Każdy rekord w naszej bazie danych zawiera customer_id egzekwowany na poziomie aplikacji. Jest architektonicznie niemożliwe, aby jeden klient odczytał dostawców, ustalenia lub raporty innego klienta.

2.3 Szyfrowanie

Wszystkie dane podczas przesyłania są chronione protokołem TLS. Dane w spoczynku są szyfrowane przez bazową infrastrukturę pamięci masowej. Raporty są przeglądane w panelu za pośrednictwem uwierzytelnionej sesji i mogą być zapisane lub wydrukowane jako PDF; wszelkie przechowywane artefakty raportów są szyfrowane w spoczynku i udostępniane wyłącznie uwierzytelnionej sesji, która o nie wystąpiła.

3. Bezpieczeństwo infrastruktury

Nasza infrastruktura oceny działa ze stabilnych, znanych zewnętrznych adresów IP. Nie przyjmuje połączeń przychodzących z internetu. Interfejsy administracyjne nie są publicznie dostępne.

Wszędzie stosujemy zasadę najmniejszych uprawnień: każdy komponent usługi ma dostęp wyłącznie do tego, czego potrzebuje do pełnienia swojej funkcji. Dane uwierzytelniające są regularnie rotowane i nigdy nie są osadzane w kodzie źródłowym.

4. Kontrola dostępu

  • Systemy produkcyjne są dostępne wyłącznie za pośrednictwem uwierzytelnionych sesji z krótkotrwałymi tokenami.
  • Dostęp personelu do danych klientów jest rejestrowany i ograniczony do tego, co niezbędne dla wsparcia i operacji.
  • Dostęp produkcyjny jest ograniczony do wskazanego zbioru operatorów bezpośrednio odpowiedzialnych za prowadzenie usługi.

5. Gotowy do subskrypcji? Twoja lista kontrolna zakupowa

Nie jest wymagany długi kwestionariusz bezpieczeństwa. Oto wszystko, czego potrzebujesz przed subskrypcją: dostępne od pierwszego dnia, bez negocjacji:

  • Z siedzibą w UE, jurysdykcja UE: Norteris Oy jest fińską spółką podlegającą wyłącznie prawu fińskiemu i unijnemu. Brak ekspozycji na eksterytorialne reżimy dostępu do danych.
  • Zgodna z RODO umowa DPA (art. 28): dołączona do każdej subskrypcji, gotowa do podpisu
  • Polityka prywatności: zgodna z RODO, lokalizacja danych w UE, brak przekazywania do państw trzecich
  • Lista podwykonawców przetwarzania: dostępna na pisemny wniosek na adres [email protected]
  • Powiadomienie o naruszeniu: w ciągu 48 godzin do dotkniętych klientów, na piśmie
  • Bez agentów, bez integracji, bez projektu IT: dodaj nazwę domeny i monitorujesz w ciągu kilku minut
  • Rezygnacja w dowolnym momencie: plany miesięczne, 30 dni wypowiedzenia, bez wiązania

norppa.io nie posiada obecnie certyfikatu ISO 27001 ani SOC 2. Jeśli Twój proces zakupowy wymaga pisemnej odpowiedzi na kwestionariusz bezpieczeństwa, skontaktuj się z [email protected], a odpowiemy niezwłocznie.

6. Odpowiedzialne ujawnianie

Jeśli odkryjesz lukę bezpieczeństwa w platformie norppa.io, zgłoś ją na adres [email protected], wraz z opisem problemu i krokami umożliwiającymi jego odtworzenie. Potwierdzimy otrzymanie w ciągu 2 dni roboczych i będziemy dążyć do rozwiązania potwierdzonych problemów w ciągu 30 dni. Obecnie nie prowadzimy publicznego programu bug bounty.

Prosimy nie testować podatności wobec naszych systemów produkcyjnych bez uprzedniej pisemnej zgody.

7. Kontakt

Zapytania dotyczące bezpieczeństwa i zgłoszenia podatności: [email protected]

Zapytania ogólne: [email protected]