Tenant-isolatie
Elke tenanttabel bevat de organisatie-ID en PostgreSQL row-level security wordt afgedwongen voor de applicatierol. De workerrol omzeilt RLS alleen voor de gepartitioneerde eventstore en de audittrail, nooit voor tenantconfiguratie.
Secrets
Credentials van leveranciers worden versleuteld met envelope-encryptie (AES-256-GCM-datasleutels, gewrapt door AWS KMS of een lokale mastersleutel). De assistent, de browser en de logs zien alleen een referentie en de laatste vier tekens.
Ondertekende configuratie
Configuratiebundles zijn onveranderlijk, geversioneerd en Ed25519-ondertekend. De browser-SDK verifieert de handtekening met WebCrypto voordat een configuratie wordt toegepast en wijst al het andere af (fail closed).
Data plane
De collector valideert origins, past rate limits en HMAC-ondertekende serverrequests toe en geeft events door aan een duurzame queue voordat hij antwoordt. Workers verwerken met retries, circuit breakers en een dead-letter queue. Kill switches stoppen verzameling en aflevering per site of organisatie binnen seconden.
- Geen fingerprinting, geen cross-site-identiteit
- PII-scanner blokkeert persoonsgegevens in eventproperties vóór opslag
- IP-adressen worden bij ontvangst ingekort
- Append-only auditlog en usage ledger (databasetriggers)
Toegang en beheer
Rolgebaseerde toegangscontrole met zes organisatierollen, MFA en passkeys, break-glass-toegang met verplichte reden en auditvermelding, bewaarjobs per gegevenssoort, en een op deze pagina gepubliceerd contactpunt voor het melden van kwetsbaarheden.
Controles in één oogopslag
Elke controle wordt in de secties hierboven beschreven; deze tabel is de korte versie.
| Controle | Bereik | Mechanisme |
|---|---|---|
| Tenant-isolatie | Elke tenanttabel, applicatierol | Organisatie-ID op elke rij, PostgreSQL row-level security afgedwongen |
| Opslag van secrets | Credentials van leveranciers | Envelope-encryptie (AES-256-GCM-datasleutels, gewrapt door AWS KMS of een lokale mastersleutel); alleen een referentie en de laatste vier tekens zijn zichtbaar |
| Ondertekende configuratie | Browser-SDK | Onveranderlijke, geversioneerde, Ed25519-ondertekende bundles, geverifieerd met WebCrypto; fail closed |
| Ingest-bescherming | Collector | Origin-validatie, rate limits, HMAC-ondertekende serverrequests, duurzame queue vóór het antwoord |
| Aflevering | Workers | Retries, circuit breakers en een dead-letter queue |
| Kill switches | Per site of organisatie | Stoppen verzameling en aflevering binnen seconden |
| Dataminimalisatie | Eventproperties, IP-adressen | PII-scanner blokkeert persoonsgegevens vóór opslag; IP-adressen worden bij ontvangst ingekort; geen fingerprinting |
| Audit | Auditlog, usage ledger | Append-only via databasetriggers |
| Toegang | Organisatieleden | Zes rollen, MFA en passkeys, break-glass-toegang met verplichte reden en auditvermelding |
Een kwetsbaarheid melden
Meld kwetsbaarheden verantwoord aan support@track.site. We bevestigen de ontvangst binnen twee werkdagen en noemen melders nooit zonder toestemming.