דלג לתוכן הראשי
אבטחה ואינטגרציות

אבטחה ואינטגרציות, לצוותים טכניים

איך CloseUp בנויה, מאובטחת ומתחברת. למנהלי טכנולוגיה, מנהלי IT, RevOps ואינטגרטורים.

הארכיטקטורה במבט אחד

  • SaaS מנוהל מרובה דיירים (multi-tenant), בתפעול צוות CloseUp.
  • כל רשומה נושאת מזהה חברה. ההפרדה בין דיירים נאכפת בשכבת האפליקציה ונבדקת אוטומטית בכל build, ו-row-level security של PostgreSQL מוסיף שכבת הגנה על הטבלאות המרכזיות.
  • מסד נתונים PostgreSQL עם מיגרציות מנוהלות גרסאות.
  • תור משימות רקע עם ניסיונות חוזרים וטיפול ב-dead-letter, לניתוח AI, תמלול, סנכרון מייל ופרסום, העלאת המרות ודיוור.
  • עדכוני ממשק בזמן אמת ב-Server-Sent Events (SSE).
  • כל פעולות הכתיבה עוברות דרך פעולות צד-שרת מאומתות. הדפדפן לא ניגש למסד הנתונים.

בקרת גישה

  • הרשאות מבוססות תפקיד עם 13 תפקידים מובנים, וצפייה בלידים לפי צוות: שלי, הצוות, תת-עץ או כל החברה. הרשאה לא מוכרת נדחית.
  • תפקיד הצופה הוא לקריאה בלבד, ונאכף בשרת.
  • אימות דו-שלבי (TOTP) עם קודי גיבוי, שאפשר לחייב בכל החברה.
  • ניתוק אחרי 30 דקות ללא פעילות ואחרי 12 שעות בכל מקרה, עם ביטול סשנים בצד השרת.
  • סיסמאות נשמרות כ-hash ב-bcrypt, עם מדיניות סיסמה ונעילת התחברות אחרי ניסיונות כושלים חוזרים.
  • יומן ביקורת של התחברויות, גישה לנתונים ופעולות ניהול, נשמר 24 חודשים.

הגנת מידע

  • סודות אינטגרציה מוצפנים במנוחה ב-AES-256-GCM, עם נוהל להחלפת מפתחות.
  • webhooks נכנסים מאמתים את השולח: חתימות HMAC של הספק (למשל Meta ו-Twilio), טוקנים חתומים לכל דייר או HMAC לכל מפתח.
  • Content Security Policy, HSTS וכותרות נגד הטמעה במסגרת (anti-framing).
  • סריקות אבטחה אוטומטיות ב-CI (CodeQL, Semgrep, OWASP ZAP), לצד חבילת בדיקות אוטומטיות.

פרטיות ושליטה בנתונים

  • ייצוא נתוני החברה (JSON) לפי בקשה או בסיום ההתקשרות.
  • מחיקת חברה עם תקופת חסד של 30 יום, ואחריה מחיקת רשומות, קבצים ויומני AI, עם אישורי מחיקה.
  • ליד שנמחק ניתן לשחזור במשך 30 יום, ואחר כך המידע הנגזר ממנו נמחק לצמיתות.
  • חלונות שמירה אוטומטיים, למשל 90 יום ליומני אינטגרציה ולקלט/פלט של AI, ו-24 חודשים ליומני אבטחה.
  • מתגים ברמת החברה לכיבוי עיבוד AI ותמלול שיחות.
  • הסכמה לדיוור שיווקי לכל ליד והסרה בלחיצה אחת בדיוור בכמות.
  • ספקי משנה: OpenAI, Google, Deepgram, Meta, Green API, Twilio.

מודל האינטגרציות

  • שלוש רמות הגדרה: פלטפורמה (צוות CloseUp), חברה (מנהלים עם הרשאת ניהול אינטגרציות) ומשתמש (כל נציג).
  • כל נציג מחבר את היומן, תיבת המייל וה-Zoom שלו ב-OAuth.
  • חשבונות פרסום מחוברים ונבחרים על ידי צוות CloseUp; מנהלי החברה יכולים להפעיל סנכרון מחדש.

API ו-webhooks

  • REST API ממוקד (מתוכנית ביזנס ומעלה) לסנכרון סטטוס ליד ולפגישות. קליטת לידים נעשית דרך webhooks, לא דרך ה-API הזה.
  • מפתח API לחברה (X-API-Key או Bearer), חתימת בקשות HMAC-SHA256 אופציונלית, 120 בקשות בדקה לכל מפתח, מפתחות idempotency ומזהי בקשה.
  • webhooks לקליטת לידים עם טוקן לכל קמפיין וקטעי קוד מוכנים ב-7 שפות תכנות.
  • שרת MCP לעוזרי AI (גישה מוקדמת): OAuth 2.1 + PKCE, מוגבל להרשאות של המשתמש עצמו.

שאלות לסקירת האבטחה שלכם?

דברו עם הצוות שלנו ונעבור איתכם על הפרטים.
דברו עם מומחה אינטגרציות