Güvenlik

Loonine sadakat verilerinizi nasıl güvence altına alıyor?

Bir cüzdan sadakat kartı, kağıt bir kağıt sadakat kartından daha güvenlidir, çünkü her kart Apple Wallet veya Google Wallet üzerinden verilir ve imzalanır, taklit edilemez veya çoğaltılamaz. Loonine yalnızca bir telefon numarası, isteğe bağlı bir isim ve bir damga bakiyesi saklar; ödeme bilgisi ve müşteri şifresi saklamaz. Bu verileri aktarım sırasında şifreler ve her personele ortak bir oturum açma yerine kendi hesabını verir.

Arka planda loş ışıklı bir sunucu rafının yakınında duran, Cüzdan sadakat kartı gösteren bir telefon.

Kontroller

Neler mevcut

Sıfatlar yerine somut önlemler. Bir şeyin bugün işlettiğimiz bir kontrol değil de yol haritasındaki bir madde olduğu yerde, bu açıkça belirtilir: sistemin yaptığından fazlasını iddia eden bir güvenlik sayfası, güvenlik sayfası olmamasından daha kötüdür.

Aktarım sırasında şifreleme

Uygulamalar ile API arasındaki tüm trafik TLS 1.2 veya üzeri üzerinden çalışır.

Her iki uygulamada da sertifika sabitleme (certificate pinning)

iPhone ve Android uygulamaları sunucunun sertifikasını sabitler, böylece cihazın güven deposu ele geçirilmiş olsa bile bağlantı reddedilir.

Karma (hashed) parolalar ve hesap kilitleme

Parolalar bcrypt karmaları olarak saklanır ve düz metin olarak geri alınamaz. Bir hesap, 5 başarısız oturum açma denemesinden sonra kilitlenir.

Karta özel tokenlar

Her müşterinin cüzdan kartının kendine ait bir kimlik doğrulama token'ı vardır, böylece bir kart başka bir kartı okumak veya değiştirmek için kullanılamaz.

Personel bazlı hesaplar ve roller

Her çalışan, kendi izinlerine sahip kendi girişini alır. Damgalama işlemi işletme sahibinin kimlik bilgilerini gerektirmez ve bir kişinin erişiminin iptal edilmesi asla paylaşılan bir parolanın değiştirilmesi anlamına gelmez.

Kısıtlı erişim ve günlük saklama

Üretim ortamına erişim, bilmesi gereken yetkili operatörlerle sınırlıdır. İstek ve güvenlik günlükleri en fazla 180 gün saklanır, ardından silinir.

Veri minimizasyonu

En güvenli veri, asla saklamadığımız veridir.

Sadakat ihlallerinin çoğu, platformun toplamayı seçtiği bilgiler nedeniyle zarar vericidir. Aşağıdaki kısa liste, bir Loonine programının bir müşteri hakkında sakladığı tüm bilgileri içermektedir ve bu liste kasıtlı olarak kısa tutulmuştur.

VeriSaklanıyor mu?Neden
Müşteri telefon numarasıEvetTüm ürünün dayandığı tanımlayıcı
Müşteri adıİsteğe bağlıYalnızca işletme kaydetmeyi tercih ederse
Müşteri e-posta adresiİsteğe bağlıYalnızca işletme kaydetmeyi tercih ederse
Damga veya puan bakiyesiEvetSadakat programının kendisi
Ziyaret zaman damgalarıEvetUzaklaşmış müşteri tespitini destekler
Kart tokeni ve cüzdan push tokeniEvetKartın müşterinin telefonunda güncellenmesini sağlar
Ödeme kartı bilgileriHAYIRLoonine hiçbir zaman ödeme altyapısına dokunmaz
Müşteri şifreleriHAYIRMüşterilerin hesabı ve şifresi yoktur
Konum geçmişiHAYIRDamga kartı çalıştırmak için gerekli değildir
Tarama veya reklam kimlikleyicileriHAYIRBir reklam işletmesi yürütmüyoruz

Kart bütünlüğü

Bir cüzdan kartının neden sahtesinin yapılamayacağı

Güncelleme yolu baştan sona imzalanmıştır. Müşteri kendi kartına pul ekleyemez, bağlantıyı ele geçiren hiç kimse de ekleyemez, çünkü bakiye kartta değil, işletmenin kaydında yer alır.

  1. Personel bir damga ekliyor.
  2. Loonine kartı güncelledi.
  3. Apple / Google push servisi
  4. Kilit ekranı yeni toplamı gösteriyor.

Müşterinin herhangi bir işlem yapmasına gerek yok ve uygulama açılmıyor. Cüzdan işi hallediyor.

Kart, her değişiklikten sonra sunucuda yeniden imzalanır, bu nedenle değiştirilmiş bir kart cüzdanda doğrulama işleminden geçemez.

Sorumlu açıklama

Bir güvenlik açığını bildirmek

Loonine'de bir güvenlik açığı bulduysanız, yeniden oluşturmaya yetecek kadar ayrıntıyla [email protected] adresine e posta gönderin.

İyi niyetle hareket eden, yalnızca kendi hesaplarına karşı test yapan, başkaları için hizmeti bozmaktan kaçınan ve bulgularını açıklamadan önce düzeltmemiz için bize makul bir fırsat veren araştırmacılara karşı yasal işlem başlatmayacağız veya desteklemeyeceğiz.

Raporunuza dahil edin.

  • Etkilenen URL, uç nokta veya uygulama ekranı
  • Sorunu yeniden oluşturmak için izlenecek adımlar (sırasıyla):
  • Bir saldırganın elde edebileceği veya değiştirebileceği şeyler
  • Kullandığınız herhangi bir prototip

Lütfen raporunuza üçüncü şahıslara ait kişisel verileri eklemeyin.

Sıkça sorulanlar

Güvenlik soruları

Dijital sadakat kartı güvenli mi?

Evet. Bir cüzdan sadakat kartı, kağıt bir kağıt sadakat kartından maddi olarak daha güvenlidir; çünkü her kart, işletme adına verilmiş bir sertifikayla kriptografik olarak imzalanır ve sahtesi yapılamaz, çoğaltılamaz veya değiştirilemez, oysa kağıt bir kart eşleşen herhangi bir kaşeyle taklit edilebilir.

Birisi müşterilerimin verilerini bir sadakat platformundan çalabilir mi?

Maruz kalma riski toplanan veriyle sınırlıdır. Loonine bir telefon numarası, isteğe bağlı olarak bir isim ve bir damga veya puan bakiyesi saklar (ödeme bilgileri, müşterilere ait şifreler, gezinme veya konum geçmişi yoktur), bu nedenle bir sadakat kaydının ihlal edilmesi finansal verileri açığa çıkarmaz.

Bir personel ayrılırsa ne olur?

O kişinin bireysel hesabını iptal edin. Her çalışanın kendi girişi olduğundan, sahibinin kimlik bilgilerini paylaşmak yerine, bir kişinin erişimini kaldırmak şifre değişikliği gerektirmez ve başka kimseyi etkilemez.

Loonine müşteri verileri nerede saklanıyor?

Sadakat müşterilerine ait kişisel veriler, birincil altyapı olan Amerika Birleşik Devletleri'nde (US East) saklanır; AB/AEA'dan aktarımlar Standart Sözleşme Maddeleri kapsamında yapılır ve bu verileri işleyebilecek alt işleyenlerin güncel listesi yayımlanır ve sürümlenir.

Loonine'de bir güvenlik açığını nasıl bildiririm?

Ayrıntıları ve yeniden üretme adımlarını [email protected] adresine e-posta ile gönderin. Bildirimler iki iş günü içinde onaylanır ve Loonine, iyi niyetle test eden, gizlilik ihlallerinden kaçınan ve sorunu düzeltmek için makul süre tanıyan araştırmacılara karşı hukuki işlem başlatmaz.