Security at Xiomos

הנתונים שלך
מוגנים ברמה הגבוהה ביותר

המידע הפיננסי שלך רגיש, ואנחנו מתייחסים אליו בהתאם. הגנה עליו היא הבסיס שעליו בנינו את FinOS מהיום הראשון — לא תוספת של הרגע האחרון.

מה יש בדף זה?
מסביר כיצד אנחנו מגינים על הנתונים שלך — הצפנה, אחסון מאובטח, בקרת גישה ונהלי תגובה לאירועי אבטחה.
כל המערכות פעילות
הצפנת תעבורה TLS 1.3
הצפנת אחסון AES-256
בידוד נתונים בין משתמשים (RLS)
🔐
הצפנה בכל מקום
  • בדרך אלינו: כל תקשורת בין המכשיר שלך לשרתים שלנו מוצפנת (TLS 1.3) — בדיוק כמו באתרי בנקים.
  • באחסון: הנתונים שלך מוצפנים גם כשהם נשמרים במסד הנתונים (AES-256), לא רק בדרך.
  • קבלות שסרקת: נשמרות מוצפנות, ונגישות רק דרך קישור זמני שממוען אישית אליך.
  • הסיסמה שלך: מוצפנת בשיטת bcrypt — גם הצוות שלנו לא יכול לראות אותה, בשום מצב.
🛡️
בקרת גישה
  • הפרדה מוחלטת בין משתמשים: מסד הנתונים עצמו — לא רק האפליקציה — חוסם כל ניסיון לגשת לנתונים שאינם שלך (Row Level Security).
  • בפועל: גם אם הייתה תקלה באפליקציה, לאף משתמש אחר אין דרך לראות את הנתונים הפיננסיים שלך.
  • גישת צוות מוגבלת: גם לאנשי הצוות שלנו יש גישה מתועדת בלבד, ולא כברירת מחדל.
  • הרשאה מינימלית: כל רכיב במערכת מקבל בדיוק את ההרשאות שהוא צריך, ולא יותר.
🔑
אימות ומפתחות
  • החיבור שלך מתחדש אוטומטית: אסימוני ההתחברות (JWT) פגים אחרי זמן קצר ומתחדשים ברקע, כך שאף אחד לא יכול להשתמש בחיבור ישן.
  • המפתח הציבורי באתר בטוח לחשיפה: גם אם מישהו יראה אותו, הוא לא יכול לגשת בעצמו לנתוני אף משתמש ברמת מסד הנתונים.
  • המפתחות הרגישים שלנו נשמרים בנפרד: אף פעם לא בקוד עצמו — רק בסביבה מוגנת בשרת.
  • קוד חיצוני מאומת: כל ספריית CDN שהאתר טוען מאומתת (SRI) כדי לוודא שהיא לא שונתה בדרך.
💾
גיבויים ועמידות
  • המידע שלך לא הולך לאיבוד: כל הנתונים מגובים אוטומטית כל 24 שעות.
  • שחזור עד שבוע אחורה: ניתן לשחזר מכל נקודה ב-7 הימים האחרונים.
  • עותק נוסף באזור נפרד: הנתונים משוכפלים גם ל-replica נפרד (Geo-redundancy), למקרה של תקלה אזורית.
  • גם הגיבויים מוצפנים: לא רק הנתונים החיים — גם עותקי הגיבוי עצמם (AES-256).
🕵️
מוניטורינג ולוגים
  • שקיפות מלאה כלפינו: כל פעולה על נתונים מתועדת ל-90 יום, כדי שנוכל לזהות ולחקור כל דבר חריג.
  • מעקב פעיל: אנחנו סורקים באופן שוטף אחרי דפוסי גישה חריגים.
  • הגנה מפני ניסיונות פריצה: כמות הבקשות למערכת מוגבלת, כדי למנוע ניחוש סיסמאות אוטומטי (Rate limiting).
  • תגובה מהירה: כל אירוע חריג מפעיל התראה אוטומטית לצוות שלנו.
🏗️
אבטחת תשתית
  • הגנה מפני קוד זדוני: מדיניות אבטחה קפדנית (CSP) חוסמת ניסיונות להזריק קוד לא מורשה לאתר.
  • חיבור מוצפן תמיד: האתר עובר אוטומטית לחיבור מאובטח (HTTPS), בלי יוצא מן הכלל.
  • שותפים מהשורה הראשונה: אנחנו עובדים רק עם ספקים בעלי הסמכות אבטחה בינלאומיות — Supabase (ISO 27001), Netlify (SOC 2).
  • עדכניות שוטפת: כל ספריה במערכת מתעדכנת באופן שוטף מול פרצות אבטחה ידועות.
🔌
בנקאות פתוחה — קריאה בלבד
  • הסכמה מפורשת: חיבור Open Finance מופעל רק לאחר אישורך המפורש — לא נגעים אוטומטית לשום חשבון.
  • קריאה בלבד בלעדית: FinOS מקבלת הרשאת read-only. לא ניתן לבצע העברות, הוראות קבע, או שינוי פרטים בשמך.
  • אסימון, לא סיסמה: חיבור ה-API מתבצע דרך token זמני — הסיסמה שלך לעולם לא עוברת דרך FinOS.
  • ביטול מיידי: ניתוק החיבור מבוצע מיידית — הסנכרון נעצר ואסימון הגישה מבוטל.

🐛 דיווח על פגיעויות (Responsible Disclosure)

מצאת בעיית אבטחה? תודה — אנחנו מעריכים את זה מאוד.

שלח לנו אימייל ל-security@xiomos.com עם:

  • תיאור הפגיעות
  • שלבים לשחזור
  • הערכת חומרה (לפי שיקולך)

אנחנו מתחייבים ל:

  • אישור קבלה תוך 48 שעות
  • עדכון על ההתקדמות תוך 7 ימים
  • לא לנקוט פעולה משפטית נגד חוקרי אבטחה שפועלים בתום לב
  • קרדיט (עם אישורך) אחרי תיקון

אנא לא לפרסם ממצאים פומבית לפני שנתקנו ונודענו.

ספקים חיצוניים ואבטחתם

ספק תפקיד הסמכה
Supabase DB, Auth, Storage ISO 27001, SOC 2 Type II
Netlify CDN, Hosting SOC 2 Type II
Open Finance Provider סנכרון עסקאות בנקאיות (קריאה בלבד) API מוסדר ומפוקח, DPA חתום
Google Cloud Vision AI (OCR — לקבלות סרוקות בלבד) ISO 27001, SOC 2/3

שאלות על אבטחה?

צוות האבטחה שלנו זמין עבורך.