Lumaktaw sa pangunahing nilalaman
Legal

Patakaran sa Seguridad

Huling na-update noong Agosto 4, 2026

Ito ang Partner Security Policy para sa Estimojo. Binuo ang app sa Atlassian Forge: tumatakbo ito nang buo sa loob ng iyong Atlassian Cloud site, walang hinihinging egress permission, at walang pinapatakbong server ang Bomdisoft na tumatanggap o nag-iimbak ng iyong data. Inilalarawan ng pahinang ito kung paano namin sine-secure ang app at ang prosesong bumubuo at naglalabas nito.

Arkitektura at hosting

Lahat ng code ng Estimojo ay tumatakbo sa Forge runtime ng Atlassian, sa loob ng iyong Jira site. Nasa Forge Key-Value Storage sa imprastraktura ng Atlassian ang data, naka-encrypt habang ipinapadala at habang nakaimbak sa pamamagitan ng Atlassian. Walang pinapatakbong server, database, o third-party na serbisyo ang Bomdisoft na humahawak sa data ng customer; hiwalay na marketing site lang ang website na ito at wala itong hawak na data.

Mga detalye ng platform

Iba-iba ang paraan ng pag-iimbak ng data ng Estimojo sa bawat platform na pinagpapatakbuhan nito. Nakalista rito ang lahat ng platform na sinusuportahan ng Estimojo, alinman ang gamit mo.

Jira (Atlassian Forge)

Ang app manifest ay humihingi lang ng mga scope na kailangan ng Estimojo, at ipinapatupad ito ng Atlassian sa antas ng platform. Dahil zero ang egress permission, ang mismong platform ang humaharang sa anumang palabas na tawag:

storage:app: iniingatan ang mga session, boto, at setting sa Forge storage ng iyong site.

read:jira-work at write:jira-work: binabasa ang konteksto ng ticket at isinusulat ang na-apply na estimate sa story points.

read:jira-user: ipinapakita ang mga pangalan at avatar ng botante sa pamamagitan mismo ng Jira.

send:notification:jira: hinihiling sa Jira na abisuhan ang mga botante; ang paghahatid ay dumadaan sa sariling notification system ng Atlassian (maaaring may kasamang email ayon sa mga setting ng user), at ang app mismo ay hindi makakapagpadala ng email.

Seguridad ng data at tenant isolation

Naka-scope bawat installation ang Forge storage, kaya ang bawat customer site ay hiwalay sa pamamagitan ng mismong platform. Walang paraan ang Bomdisoft para basahin ang data ng iyong site: walang admin backdoor, walang telemetry, walang kopya sa labas ng Atlassian. Nakadokumento sa patakaran sa privacy kung ano ang iniimbak at paano ito binubura.

Patakaran sa Privacy →

Kontrol sa access

Ang pag-deploy at pag-administra ng app sa pamamagitan ng Atlassian developer console at ng aming CI pipeline ay limitado sa mga pinangalanang inhinyero ng Bomdisoft na may multi-factor authentication sa kanilang mga account. Umaabot lang sa production ang mga release sa pamamagitan ng pipeline na iyon; walang sinuman sa Bomdisoft ang may nakatayong access sa mga customer site o sa kanilang data.

Ligtas na development

Bawat pagbabago ay naka-version control at kailangang pumasa sa mga automated na type check, static analysis, at sa buong test suite sa CI bago ito ilabas. Naka-pin ang mga dependency sa lockfile. Dumadaan ang mga release sa magkahiwalay na development at staging environment bago ang production.

Pamamahala ng kahinaan

Patuloy na sinusuri ang mga dependency: sinusuri ng Snyk ang mga pagbabagong papunta sa release, nagmumungkahi ang Dependabot ng mga update buwan-buwan, at binabantayan namin ang mga security advisory. Ang bawat host platform ang nagpa-patch sa sarili nitong runtime. Kapag nakumpirma namin ang isang kahinaan, target namin:

  • Critical na kalubhaan: ayos o mitigasyon sa loob ng 7 araw.
  • High na kalubhaan: ayos sa loob ng 30 araw.
  • Medium at low na kalubhaan: ayos sa loob ng 90 araw o sa susunod na nakaiskedyul na release.

Mga insidente sa seguridad

Kapag nalaman namin ang isang insidente sa seguridad, tina-triage at kinokontrol namin ito, iniimbestigahan ang ugat na sanhi, at nagtatapos sa post-incident review. Ang mga customer na apektado ang data ay inaabisuhan nang walang di-makatwirang pagkaantala, pinakahuli 72 oras matapos naming kumpirmahin ang insidente, kasama kung ano ang nangyari at ano ang ginagawa namin. Ang mga insidente sa antas ng platform ay hinahawakan katuwang ang Atlassian.

Pag-uulat ng kahinaan

May nahanap ka? Mag-email sa support@bomdisoft.com na may "Security" sa subject at kikilalanin namin ito sa loob ng dalawang araw ng trabaho. Malugod naming tinatanggap ang good-faith na pananaliksik at hindi namin hahabulin ang mga researcher na responsableng nag-uulat; iwasang i-access ang data na hindi sa iyo at bigyan kami ng makatwirang panahon para ayusin bago ito ibunyag.

Pinagsasaluhang responsibilidad

Sine-secure ng Atlassian ang Forge platform: ang imprastraktura, runtime sandbox, storage, at encryption, sa ilalim ng sarili nitong mga security program. Sine-secure ng Bomdisoft ang aming kontrolado: ang code ng app, ang mga permission nito, at ang prosesong bumubuo at naglalabas nito. Pinagbubuklod ng zero-egress na disenyo ang dalawa para hindi kailanman umalis sa iyong site ang iyong data.

Makipag-ugnayan

May tanong tungkol sa patakarang ito? Mag-email sa support@bomdisoft.com.