Esta é uma tradução de cortesia. Em caso de divergência entre esta tradução e a versão original em inglês, prevalece a versão em inglês.
Agile Gauge: Segurança
Resumo
- Seus dados do Azure DevOps permanecem no seu tenant. O Agile Gauge os lê em modo somente leitura, no seu navegador, e não copia o conteúdo de itens de trabalho para os servidores da Alesta Software.
- A aplicação dos assentos é verificada junto ao nosso serviço de licenciamento sempre que o Agile Gauge é aberto: não apenas em uma tela da extensão. As licenças são assinadas, portanto não podem ser forjadas no navegador.
- A telemetria de uso consiste em contagens diárias agregadas: nenhuma organização, nenhuma pessoa, nenhum conteúdo de itens de trabalho.
- Não armazenamos nomes nem endereços de e-mail dos seus usuários, e os logs do nosso serviço não guardam endereços IP de clientes.
O que chega à Alesta Software
Apenas: registros de licença e de pagamento, a lista de assentos, a lista de administradores do Agile Gauge, os tickets de suporte que você abre e contagens de uso agregadas. Cada pessoa da lista de assentos ou da lista de administradores é guardada apenas como um hash unidirecional com chave e uma referência que geramos (começa com USR-): nunca um nome, um endereço de e-mail ou um ID de identidade do Azure DevOps. O Agile Gauge mostra os nomes consultando o seu próprio Azure DevOps, então eles nunca chegam até nós. Consulte a Política de Privacidade para o detalhamento completo.
Hospedagem e isolamento de dados
O backend do Agile Gauge é executado em uma infraestrutura compartilhada com os outros produtos da Alesta Software, mas em seu próprio esquema de banco de dados isolado: uma separação imposta para que um bug ou incidente que afete um produto não possa alcançar os dados de clientes de outro produto.
Autenticação e controle de acesso
- Apenas escopos somente leitura do Azure DevOps: a Extensão não pode modificar itens de trabalho, pipelines nem o conteúdo de repositórios.
- Acesso baseado em assentos: depois da avaliação, um administrador atribui os assentos; qualquer pessoa sem um fica bloqueada dos dados da Extensão. Toda chamada ao nosso serviço de licenciamento carrega a identidade do Azure DevOps de quem a faz, e o serviço a verifica junto ao Azure DevOps antes de responder. O serviço guarda apenas o hash com chave descrito acima, nunca a identidade em si.
- Os tokens de ativação de licença são credenciais do tipo bearer e nunca são registrados em log.
Suboperadores
Microsoft Azure (nosso serviço de licenciamento e seu banco de dados, na região Central US), Paddle (pagamentos, como Merchant of Record), Resend (e-mail com a chave de licença e avisos de tickets para o nosso próprio endereço de suporte) e Cloudflare (DNS). A lista completa, com o que cada um recebe, está na página de suboperadores.
Resposta a incidentes
Se confirmarmos um incidente de segurança que afete dados de clientes, notificamos os clientes afetados por meio de um aviso na Extensão e no nosso site, sem demora indevida e dentro do prazo exigido por lei, informando o que aconteceu, quais dados foram envolvidos e o que estamos fazendo a respeito, e notificamos as autoridades quando a lei exigir.
Como relatar um problema de segurança
Envie um e-mail para [email protected].