Dit is een vertaling die ter informatie wordt aangeboden. De Koreaanse versie is de authentieke tekst en heeft bij tegenstrijdigheid voorrang.
Beveiligingsbeleid
Toepassingsgebied
Dit Beveiligingsbeleid beschrijft hoe Rexplore Inc. Nakama en haar gebruikers beschermt. Het heeft betrekking op de Nakama Chrome-extensie, de toestandloze serverless functies die OAuth-tokenuitwisseling uitvoeren, de inlogdienst op account.orenonakama.com, en de marketingsite op orenonakama.com. Het is van toepassing op alle medewerkers van Rexplore en op de derden die namens ons gegevens verwerken.
Beveiligingsprincipes
Ons ontwerp volgt enkele vaste principes: gegevensminimalisatie (wij bewaren zo weinig mogelijk, en houden niets server-side dat wij niet nodig hebben); minimale bevoegdheid (elk onderdeel en elke OAuth-scope is het minimum dat vereist is); het bewaren van gebruikersgegevens op het apparaat van de gebruiker waar mogelijk; verdediging in de diepte; en standaard veilige configuratie. Beveiliging is een eigenschap van de architectuur, geen functie die er achteraf aan wordt toegevoegd.
Overzicht van de architectuur
Nakama is een Manifest V3 Chrome-extensie gekoppeld aan toestandloze serverless functies en een statische marketingsite. De extensie draait in de browser en communiceert rechtstreeks met de API van elke aanbieder. De serverless functies bestaan uitsluitend om OAuth-tokenuitwisselingen te voltooien waarvoor een vertrouwelijk clientgeheim vereist is; zij hebben geen database en bewaren geen gebruikersgegevens. De inlogdienst authenticeert u en geeft een sessie af. Door deze scheiding is er geen centrale opslagplaats van gebruikersinhoud die kan worden geschonden.
Versleuteling tijdens verzending
Al het netwerkverkeer, zowel tussen de extensie en Google, Slack, Telegram, Zoom, GitHub, Figma en andere aanbieders, als tussen uw browser en onze eigen functies en sites, maakt gebruik van HTTPS met TLS 1.2 of hoger. HTTP Strict Transport Security (HSTS) wordt afgedwongen op onze domeinen. Nergens wordt platte-tekst-transport gebruikt.
Gegevens in rust
Gebruikers-OAuth-tokens worden uitsluitend opgeslagen op het eigen apparaat van de gebruiker, in de sandboxed extensieopslag van Chrome, beschermd door de gebruikersaccountcontroles van het besturingssysteem, en verwijderd bij loskoppeling of deïnstallatie. Niets over uw gekoppelde accounts wordt opgeslagen op onze servers: de tokenuitwisselingsfuncties zijn toestandloos en hebben geen database. Vertrouwelijke clientgeheimen bestaan uitsluitend als versleutelde omgevingsvariabelen op het hostingplatform en worden nooit meegeleverd binnen de extensie of blootgesteld aan de browser. De eigen gegevensopslag van de inlogdienst wordt gehost op een versleutelde, beheerde Postgres-database (Neon).
Authenticatie en OAuth
Verbindingen maken gebruik van de standaard OAuth 2.0-/OpenID Connect-flow van elke aanbieder met state en, waar ondersteund, PKCE om de autorisatie-uitwisseling te beschermen. Wij vragen de minimale scopes die elke functie nodig heeft en vragen deze incrementeel aan waar aanbieders dit toestaan. U kunt de toegang van Nakama op elk moment intrekken bij de aanbieder (bijvoorbeeld Google-accountmachtigingen, Slack Apps beheren, Zoom Marketplace) en door binnen Nakama los te koppelen.
Omgang met tokens en inloggegevens
Toegangs- en vernieuwingstokens bevinden zich op uw apparaat en worden gebruikt om rechtstreeks vanuit uw browser API's van aanbieders aan te roepen. Ze worden nooit naar onze serverlogs geschreven en nooit verzonden naar een andere partij dan de uitgevende aanbieder. Het vertrouwelijke clientgeheim dat wordt gebruikt tijdens tokenuitwisseling blijft server-side in versleutelde configuratie en wordt onmiddellijk geroteerd indien blootstelling wordt vermoed.
Verharding van de extensie
De extensie gebruikt Manifest V3 en voert geen externe code uit: alle uitvoerbare code wordt meegeleverd in het pakket en beoordeeld vóór release. Er wordt een strikt Content Security Policy afgedwongen, eval en inline-scriptuitvoering worden niet gebruikt, en de extensie wordt geleverd zonder JavaScript-runtimebibliotheken van derden, waardoor het aanvalsoppervlak klein blijft. Host- en API-machtigingen zijn beperkt tot wat elke integratie nodig heeft. De automatische update van Chrome-extensies levert beveiligingsfixes aan alle gebruikers zonder dat zij hiervoor iets hoeven te doen.
Netwerk- en API-beveiliging
Waar mogelijk roept de extensie de API's van aanbieders rechtstreeks vanuit de browser aan, zodat gebruikersinhoud niet via onze infrastructuur gaat. Onze serverless functies zijn beperkt tot de OAuth-tokenuitwisseling en fungeren niet als proxy voor, en inspecteren of bewaren geen bericht-, e-mail-, bestands- of vergaderinhoud.
Infrastructuur en platform
Onze sites en functies draaien op een beheerd cloudplatform (Vercel) waarbij inloggegevens en geheimen worden bewaard als versleutelde omgevingsvariabelen. Antwoorden worden geleverd met verharde beveiligingsheaders, met inbegrip van HSTS, X-Content-Type-Options: nosniff, X-Frame-Options: DENY, een restrictief Referrer-Policy en Permissions-Policy. TLS-certificaten worden beheerd en automatisch vernieuwd door het platform.
Logging en monitoring
Onze toestandloze functies loggen geen requestbodies, tokens of gebruikersinhoud. Toegangslogs op platformniveau (tijdstempels, paden, statuscodes, geen payloads) worden door de hostingprovider gedurende een korte periode bewaard ter voorkoming van misbruik en voor debugdoeleinden, en vervolgens verwijderd. Wij beoordelen doorlopend beveiligingsadviezen over het platform en afhankelijkheden.
Toegangscontrole
Toegang tot productieconfiguratie, geheimen en het hostingplatform is beperkt tot het engineeringpersoneel van Rexplore op basis van need-to-know en beschermd door sterke, multifactor-geschikte authenticatie. Geheimen worden geroteerd bij personeelswijzigingen en telkens wanneer blootstelling wordt vermoed.
Veilige ontwikkelcyclus
Alle wijzigingen worden versiebeheerd en beoordeeld door collega's, en worden vóór release gecontroleerd op syntaxis en gedrag. Wij geven de voorkeur aan kleine, controleerbare wijzigingen. Het bewust minimale afhankelijkheidsontwerp van de extensie (geen JavaScript-runtimebibliotheken van derden) verkleint de kans dat een kwetsbare of kwaadaardige afhankelijkheid gebruikers bereikt.
Beveiliging van afhankelijkheden en toeleveringsketen
Wij houden afhankelijkheden minimaal en vastgepind, monitoren adviezen voor de componenten waarop wij vertrouwen (Chrome-extensie-API's, de Node.js-runtime, het hostingplatform en de bibliotheken van de inlogdienst), en werken direct bij wanneer een relevant advies wordt gepubliceerd.
Gegevensminimalisatie en -bewaring
E-mail-, bestands-, bericht- en vergaderinhoud wordt op aanvraag opgehaald, weergegeven in het paneel, en vervolgens verwijderd, en wordt nooit op onze servers bewaard. Tokens en instellingen bevinden zich op uw apparaat totdat u loskoppelt of deïnstalleert. Zie ons Beleid voor gegevensbewaring en -bescherming voor details.
Melding van kwetsbaarheden
Wij verwelkomen meldingen van vermoede kwetsbaarheden op help@rexplore.xyz en bevestigen ontvangst binnen 3 werkdagen. Wij vragen om redelijke tijd voor herstel voorafgaand aan openbaarmaking en crediteren melders die met naam genoemd willen worden. Zie ons Beleid voor kwetsbaarheidsbeheer voor triage- en hersteldoelen.
Incidentrespons
Vermoede incidenten worden binnen 24 uur beoordeeld, onmiddellijk ingeperkt (bijvoorbeeld door het intrekken en roteren van inloggegevens of het uitschakelen van een betrokken functie), beoordeeld op impact, en, waar gebruikersgegevens zijn getroffen, zonder onnodige vertraging gemeld aan de betrokkenen, en binnen 72 uur waar de wet (zoals de AVG) dit vereist. Zie ons Beleid voor incidentbeheer en -respons.
Nalevingspositie
Nakama is ontworpen om aan te sluiten bij de beginselen van de AVG en bij het Google API Services User Data Policy, met inbegrip van de vereisten inzake beperkt gebruik (Limited Use): gegevens verkregen van Google API's worden uitsluitend gebruikt om de gebruikersgerichte functies te leveren en te verbeteren, worden niet verkocht, en worden niet gebruikt voor advertenties. Wij verkopen gebruikersgegevens aan niemand.
Subverwerkers
Wij vertrouwen op een kleine groep verwerkers: het hostingplatform dat onze sites bedient en onze functies uitvoert, en de beheerde database achter de inlogdienst. Wanneer u een AI-functie gebruikt, wordt uw verzoek verzonden naar de AI-aanbieder die u gebruikt (standaard GPT, of uw eigen OpenAI-/Anthropic-sleutel), die het verwerkt onder diens eigen voorwaarden; Nakama traint geen enkel model op basis van uw gegevens.
Melding en contact
Meld beveiligingsproblemen aan help@rexplore.xyz. Dit beleid wordt periodiek beoordeeld en na elke belangrijke wijziging van het product of de infrastructuur ervan.
Taal
De Koreaanse versie van dit beleid is de gezaghebbende tekst. Alle andere taalversies, met inbegrip van de Engelse versie en deze Nederlandse versie, zijn vertalingen die uitsluitend ter gemak worden verstrekt, en de Koreaanse versie prevaleert in geval van strijdigheid, inconsistentie of onduidelijkheid.
Toepasselijk recht en bevoegde rechter
Dit beleid wordt beheerst door het recht van de Republiek Korea, ongeacht de daarin vervatte regels van internationaal privaatrecht. De Centrale Districtsrechtbank van Seoul (Seoul Central District Court) heeft exclusieve bevoegdheid als rechter in eerste aanleg over elk geschil dat voortvloeit uit of verband houdt met dit beleid. Dit doet geen afbreuk aan dwingende consumentenbeschermingsrechten, of aan het recht om een procedure aanhangig te maken in uw land van verblijf, welke rechten behouden blijven waar het toepasselijke recht dit vereist.