אבטחה
אבטחה
OMAI · אומאי סופטוור בע״מ · ח.פ. 517341764 · עודכן לאחרונה: יולי 2026
אבטחת המידע של העסקים ושל לקוחותיהם היא בראש סדר העדיפויות שלנו. להלן עיקרי בקרות האבטחה שלנו.
הצפנה והעברה מאובטחת
- כל תעבורת הרשת מוצפנת במעבר דרך HTTPS (TLS 1.2 או 1.3), עם HSTS מופעל.
- המידע מוצפן במעבר (in transit), ובמנוחה (at rest) באמצעות ההצפנה המנוהלת של פלטפורמת Azure עבור מסד הנתונים ואחסון הקבצים שלנו.
ניהול סודות
- אסימון הגישה ל-WhatsApp של כל לקוח נשמר ב-Azure Key Vault, בגישה דרך זהות מנוהלת (managed identity).
- מסד הנתונים שלנו מחזיק הפניה לרשומה בכספת, ולא את אסימון ה-WhatsApp עצמו. אסימוני כרטיס אשראי נשמרים מוצפנים (AES-256-GCM).
אימות Webhooks
- ה-webhooks הנכנסים מ-Meta מאומתים בבדיקת חתימת HMAC-SHA256, כך שפניות ללא חתימה או עם חתימה מזויפת נדחות.
- השירות מסרב להתחיל בעיבוד הודעות ללא אישורי ספק אמיתיים, במקום ליפול למצב לא מאומת.
בקרות גישה
- הרשאות מבוססות-תפקיד לצוות שלכם (Owner / Admin / Agent / Viewer). אתם בוחרים את התפקיד של כל חבר צוות בעת ההזמנה, וברירת המחדל היא תפקיד מוגבל וללא הרשאות ניהול.
- כל בקשה מוגבלת לארגון אחד, וההשתייכות לארגון נבדקת מחדש מול מסד הנתונים בכל בקשה — כך שמשתמשים של ארגון אחד אינם יכולים להגיע לנתונים של ארגון אחר.
- בתוך המוצר, כל תפקיד מקבל רק את ההרשאות שהוא צריך. קיים תפקיד תפעולי נפרד ומצומצם של OMAI לצורכי תמיכה, והשינויים שהוא מבצע בחשבון הארגון נרשמים ביומן ביקורת.
תיעוד ובקרה
- פעולות רגישות (שינויי הרשאות, שינויי חיוב, בקשות לייצוא ולמחיקת נתונים) נרשמות ביומן ביקורת שתוכלו לעיין בו בלוח הבקרה.
מזעור נתונים
- תוכן ההודעות משמש אך ורק להפעלת השירות ולמתן מענה. הוא מעובד על ידי Microsoft Azure OpenAI כקבלן משנה שלנו; איננו שולחים אותו לאף גורם אחר.
- איננו מוכרים מידע אישי ואיננו משתמשים בתוכן ההודעות לפרסום. קבלן המשנה שלנו לבינה מלאכותית אינו משתמש בתוכן לקוחות לאימון המודלים שלו.
אירוח
- השירות מתארח על Microsoft Azure באיחוד האירופי (Sweden Central) — האפליקציה, מסד הנתונים, האחסון והסודות.
- חלק מהעיבוד אצל ספקי המשנה שלנו — למשל חישובי בינה מלאכותית, מסירת הודעות, התחברות ועיבוד תשלומים — עשוי להתבצע באזורים אחרים, לרבות מחוץ לאיחוד האירופי. ראו את מדיניות הפרטיות לאופן הטיפול בהעברות בין-לאומיות.
פיתוח ובדיקות מאובטחים
- התנהגות רגישה מבחינת אבטחה — אימות webhooks, בידוד בין ארגונים והתחברות — מכוסה בבדיקות אוטומטיות שרצות בכל שינוי לפני שחרור לאוויר.
- הקוד שלנו נסרק בכל שינוי לאיתור סודות שנוספו בטעות, ותוצר ה-build של הסביבה החיה נבדק לדליפת אישורי גישה לפני שחרור.
החלק שלכם
- אבטחה היא באחריות משותפת. שמרו על סיסמה פרטית וייחודית, ואל תשתמשו בה שוב במקומות אחרים.
- הזמינו רק את מי שזקוק לגישה, והעניקו לכל חבר צוות את מידת הגישה המצומצמת ביותר הדרושה לעבודתו.
- עדכנו אותנו מיד אם אתם חושדים שנעשתה גישה לחשבון ללא הרשאה.
דיווח על פגיעויות אבטחה
מצאתם בעיית אבטחה? נשמח לשמוע ונטפל בכך באחריות. כתבו אלינו: support@omai-software.com
