Güvenlik
Veri içeride kalır — söz olarak değil, mimari olarak.
Papyro tamamen sizin kontrol ettiğiniz altyapıda çalışır; sizinle verileriniz arasında hiçbir sağlayıcı yoktur.
Tasarımı gereği kendi sunucunuzda
Her not, pano, mesaj ve dosya kendi sunucunuzdaki kendi veritabanınızda yaşar. Bize hiç ulaşmadığı için göremeyiz.
İmzalı lisans, yerelde doğrulanır
Lisans anahtarınız Ed25519 ile imzalı bir zarftır ve kendi sunucunuzda doğrulanır. Papyro tamamen internetsiz de çalışır — lisans check-in'i isteğe bağlıdır, kapatılabilir.
Roller ve izinler
Genel kademeler ile alan, pano, Destek Masası ve İK rolleri. Hassas işlemler yeniden kimlik doğrulama adımı gerektirir.
İki adımlı ve yükseltilmiş doğrulama
Yedek kodlu TOTP iki adımlı doğrulama; rol değişikliği, kalıcı silme ve yetki verme öncesinde yeniden kimlik doğrulama istemi.
Kapsamlı API anahtarları
Makine erişimi kendi kapsamları olan papyro_ anahtarlarıyla çalışır; kullanıcı bazında listelenir ve iptal edilir — script içinde paylaşılan parola yok.
Oturumlar ve denetim izi
Kullanıcılar aktif oturumlarını görür ve sonlandırır; yöneticiler dışa aktarılabilir tam bir etkinlik günlüğü ve giriş geçmişi alır. Hesaplar TOTP tabanlı iki faktörlü doğrulama ve yedek kurtarma kodlarıyla korunur.
Papyro'nun asla yapmadıkları
- Notlarınızı, panolarınızı, mesajlarınızı veya dosyalarınızı sunucunuzun dışına göndermez
- Bize kullanım analitiği, oturum kaydı ya da çökme raporu göndermez
- Verilerinizi hiçbir üçüncü tarafla paylaşmaz veya satmaz
- Verilerinizi kilitlemez — veritabanınızı her zaman dışa aktarabilir ve sahibi olabilirsiniz
Eve giden tek çağrı: lisans check-in'i
Bunu gizlemek yerine belgelemeyi tercih ediyoruz. Kurulumunuz yaklaşık 12 saatte bir admin.papyro.dev adresine küçük bir lisans sinyali gönderir ve karşılığında imzalı bir yetki belgesi alır; böylece plan, koltuk ve süre değişiklikleri yeni bir anahtar dosyası gerekmeden size ulaşır. Metabase ve GitLab'ın self-host lisanslarında kullandığı modelin aynısı.
.env dosyanızda
# hiçbir şey tanımlı değil — gömülü adres geçerli
Kurulum 12 saatte bir aşağıdaki sinyali gönderir ve imzalı bir yetki belgesi alır; böylece plan, koltuk ve süre değişiklikleri yeni bir anahtar dosyasına gerek kalmadan size ulaşır.
- Lisans kimliğiniz — kendi anahtarınızın üzerinde yazan kimlik
- Kurulum parmak izi — kurulum adresinizin tek yönlü SHA-256 özeti; aynı anahtarı paylaşan iki kurulumu ayırt etmek için
- Kullanımdaki koltuk sayısı ve çalıştırdığınız Papyro sürümü
- Tek kullanımlık bir nonce — yakalanmış bir cevabın size tekrar oynatılamaması için
Uyumluluk ve bildirim
Kendi sunucunuzda barındırmak, GDPR ve KVKK yükümlülüklerinizin kontrolünü size verir — verileriniz seçtiğiniz konumda, işlettiğiniz altyapıda kalır. Bir güvenlik açığı mı buldunuz? Sorumlu bir şekilde [email protected] adresine bildirin.