אבטחה
עודכן לאחרונה: 2026-10-09
שמירה על ההקלטות, הטקסטים והחשבונות המחוברים שלכם היא חלק מהשירות. עמוד זה מתאר כיצד KolReel מוגן וכיצד לדווח לנו על בעיית אבטחה.
איך השירות מוגן
- אחסון: KolReel פועל על שרתים ייעודיים של Hetzner באיחוד האירופי. השרתים נגישים רק ב-HTTPS; ניהול ב-SSH נעשה במפתחות בלבד, מוגבל בקצב ומנוטר על ידי fail2ban.
- הצפנה: כל התעבורה מוצפנת ב-TLS (עם HSTS). אסימוני גישה לשירותים מחוברים (Google, Meta, TikTok, Microsoft, Dropbox, Canva) ומפתחות ספקי AI שתשמרו נשמרים מוצפנים ולעולם אינם נשלחים לדפדפן.
- כניסה: איננו שומרים סיסמאות. נכנסים עם קוד חד-פעמי במייל או בטלפון, או דרך כניסה עם Google, Facebook, Microsoft או TikTok. ההתחברות משתמשת בעוגיות מאובטחות.
- תשלומים: פרטי הכרטיס מוזנים בעמוד של ספק הסליקה ואינם מגיעים לשרתים שלנו. אנו שומרים רק אסימון תשלום, סוג הכרטיס וארבע הספרות האחרונות.
- שירותים מחוברים: אנו מבקשים רק את ההרשאות הדרושות לכל חיבור, מאמתים כל הפניית OAuth ופרמטר state, ואפשר לנתק שירות בכל עת, מה שמוחק את האסימונים שלו מיד.
- גיבויים: גיבויים מוצפנים נעשים מדי לילה ומועתקים למיקום אחסון נפרד באיחוד האירופי. הם נשמרים 30 יום.
- עדכונים ובדיקות: עדכוני אבטחה מותקנים באופן שוטף; בדיקה אוטומטית רצה כל שש שעות ומוודאת את חומת האש, הגדרות ה-SSH, עדכוני אבטחה ממתינים ומצב הפגיעויות של תלויות האפליקציה (Composer). הקוד נבדק בניתוח סטטי (Larastan) לפני כל גרסה.
דיווח על פגיעות
אם לדעתכם מצאתם בעיית אבטחה ב-KolReel, אנא כתבו ל-security@kolreel.com עם תיאור, שלבי שחזור, ואם אפשר הכתובת המושפעת. אנו מאשרים קבלת דיווחים תוך שלושה ימי עבודה ומעדכנים אתכם עד לתיקון. אנא תנו לנו זמן סביר לתקן לפני פרסום פומבי, אל תיגשו לנתונים שאינם שלכם, ואל תריצו בדיקות שעלולות לפגוע בשירות לאחרים (למשל בדיקות עומס או סורקים אוטומטיים מול הסביבה החיה). איננו מפעילים כיום תוכנית bug bounty בתשלום, אך נשמח לתת קרדיט למדווחים שיבקשו זאת.
פרטים בפורמט קריא למכונה מפורסמים ב-/.well-known/security.txt.