Przejdź do treści głównej

Bezpieczeństwo

Jak EntelePay podchodzi do bezpieczeństwa podczas oceny, konfiguracji i przekazania infrastruktury płatniczej.

Security layersOUTER → INNERProvider risk awarenessThird-party dependency clarityLogging & monitoringAudit trails & alertingWebhook securitySignatures & HTTPSCredential managementEnv vars & secret managersAccess controlLeast-privilege permissionsHTTPS perimeterTLS for all payment flows
Security layers Layered security model for payment infrastructure: perimeter protection with HTTPS everywhere, access control with least-privilege permissions, credential management via environment variables and secret managers, webhook security with signature verification, logging and monitoring for audit trails, and provider risk awareness for custodial dependencies.

Praktyki bezpieczeństwa

Przegląd architektury

Oceniamy architekturę przepływu płatności pod kątem rozdzielenia odpowiedzialności, dostępu least-privilege i bezpiecznej obsługi poświadczeń.

Least privilege

Klucze API, uprawnienia portfela i dostęp administracyjny są ograniczone do minimalnego wymaganego poziomu dla każdej integracji.

Zarządzanie poświadczeniami

Prowadzimy przez bezpieczne przechowywanie kluczy API, sekretów webhook i poświadczeń portfela — za pomocą zmiennych środowiskowych i menedżerów sekretów.

Bezpieczeństwo webhooków

Punkty końcowe webhooków są konfigurowane z weryfikacją podpisu, HTTPS i ochroną przed powtórzeniem — tam, gdzie jest to wspierane.

HTTPS wszędzie

Wszystkie przepływy płatności wymagają szyfrowania TLS dla stron kasy, webhooków i komunikacji API.

Zmienne środowiskowe

Wrażliwa konfiguracja jest trzymana poza kodem źródłowym i wdrażana przez bezpieczne zarządzanie zmiennymi środowiskowymi.

Kontrola dostępu

Panele dostawców i dostęp do infrastruktury są ograniczone do upoważnionego personelu, ze śladami audytu tam, gdzie są dostępne.

Kopie zapasowe

Wdrożenia self-hosted obejmują wskazówki dotyczące kopii zapasowych danych portfela, konfiguracji i logów transakcji.

Aktualizacje i łatanie

We document update procedures for self-hosted components and monitor provider security advisories.

Logowanie i monitoring

Zdarzenia płatnicze, dostarczenia webhooków i warunki błędów są logowane do diagnostyki i celów audytowych.

Bezpieczne przekazanie

Poświadczenia i dostęp są przekazywane bezpiecznie po zakończeniu projektu — z rekomendacjami rotacji.

Świadomość ryzyka dostawcy

Wyjaśniamy ryzyka kustodialne i związane z dostawcami zewnętrznymi, abyś rozumiał zależności od zewnętrznych podmiotów.

Skontaktuj się z nami

Pytania o infrastrukturę płatniczą, kompatybilność dostawców lub zakres projektu? Jesteśmy do dyspozycji.