אבטחה

אבטחה

OMAI · אומאי סופטוור בע״מ · ח.פ. 517341764 · עודכן לאחרונה: יולי 2026


אבטחת המידע של העסקים ושל לקוחותיהם היא בראש סדר העדיפויות שלנו. להלן עיקרי בקרות האבטחה שלנו.

הצפנה והעברה מאובטחת

  • כל תעבורת הרשת מוצפנת במעבר דרך HTTPS (TLS 1.2 או 1.3), עם HSTS מופעל.
  • המידע מוצפן במעבר (in transit), ובמנוחה (at rest) באמצעות ההצפנה המנוהלת של פלטפורמת Azure עבור מסד הנתונים ואחסון הקבצים שלנו.

ניהול סודות

  • אסימון הגישה ל-WhatsApp של כל לקוח נשמר ב-Azure Key Vault, בגישה דרך זהות מנוהלת (managed identity).
  • מסד הנתונים שלנו מחזיק הפניה לרשומה בכספת, ולא את אסימון ה-WhatsApp עצמו. אסימוני כרטיס אשראי נשמרים מוצפנים (AES-256-GCM).

אימות Webhooks

  • ה-webhooks הנכנסים מ-Meta מאומתים בבדיקת חתימת HMAC-SHA256, כך שפניות ללא חתימה או עם חתימה מזויפת נדחות.
  • השירות מסרב להתחיל בעיבוד הודעות ללא אישורי ספק אמיתיים, במקום ליפול למצב לא מאומת.

בקרות גישה

  • הרשאות מבוססות-תפקיד לצוות שלכם (Owner / Admin / Agent / Viewer). אתם בוחרים את התפקיד של כל חבר צוות בעת ההזמנה, וברירת המחדל היא תפקיד מוגבל וללא הרשאות ניהול.
  • כל בקשה מוגבלת לארגון אחד, וההשתייכות לארגון נבדקת מחדש מול מסד הנתונים בכל בקשה — כך שמשתמשים של ארגון אחד אינם יכולים להגיע לנתונים של ארגון אחר.
  • בתוך המוצר, כל תפקיד מקבל רק את ההרשאות שהוא צריך. קיים תפקיד תפעולי נפרד ומצומצם של OMAI לצורכי תמיכה, והשינויים שהוא מבצע בחשבון הארגון נרשמים ביומן ביקורת.

תיעוד ובקרה

  • פעולות רגישות (שינויי הרשאות, שינויי חיוב, בקשות לייצוא ולמחיקת נתונים) נרשמות ביומן ביקורת שתוכלו לעיין בו בלוח הבקרה.

מזעור נתונים

  • תוכן ההודעות משמש אך ורק להפעלת השירות ולמתן מענה. הוא מעובד על ידי Microsoft Azure OpenAI כקבלן משנה שלנו; איננו שולחים אותו לאף גורם אחר.
  • איננו מוכרים מידע אישי ואיננו משתמשים בתוכן ההודעות לפרסום. קבלן המשנה שלנו לבינה מלאכותית אינו משתמש בתוכן לקוחות לאימון המודלים שלו.

אירוח

  • השירות מתארח על Microsoft Azure באיחוד האירופי (Sweden Central) — האפליקציה, מסד הנתונים, האחסון והסודות.
  • חלק מהעיבוד אצל ספקי המשנה שלנו — למשל חישובי בינה מלאכותית, מסירת הודעות, התחברות ועיבוד תשלומים — עשוי להתבצע באזורים אחרים, לרבות מחוץ לאיחוד האירופי. ראו את מדיניות הפרטיות לאופן הטיפול בהעברות בין-לאומיות.

פיתוח ובדיקות מאובטחים

  • התנהגות רגישה מבחינת אבטחה — אימות webhooks, בידוד בין ארגונים והתחברות — מכוסה בבדיקות אוטומטיות שרצות בכל שינוי לפני שחרור לאוויר.
  • הקוד שלנו נסרק בכל שינוי לאיתור סודות שנוספו בטעות, ותוצר ה-build של הסביבה החיה נבדק לדליפת אישורי גישה לפני שחרור.

החלק שלכם

  • אבטחה היא באחריות משותפת. שמרו על סיסמה פרטית וייחודית, ואל תשתמשו בה שוב במקומות אחרים.
  • הזמינו רק את מי שזקוק לגישה, והעניקו לכל חבר צוות את מידת הגישה המצומצמת ביותר הדרושה לעבודתו.
  • עדכנו אותנו מיד אם אתם חושדים שנעשתה גישה לחשבון ללא הרשאה.

דיווח על פגיעויות אבטחה

מצאתם בעיית אבטחה? נשמח לשמוע ונטפל בכך באחריות. כתבו אלינו: support@omai-software.com