אבטחה ודיווח אחראי
עודכן לאחרונה: 9 באוגוסט 2026
אנו מפעילים אמצעים טכניים וארגוניים להפחתת סיכונים, אך אין מערכת חסינה לחלוטין. אין בדף זה הבטחה שאירוע אבטחה לעולם לא יתרחש.
אמצעי הגנה עיקריים
- חיבור HTTPS והצפנת תעבורה אצל ספקי התשתית.
- אימות משתמשים והרשאות Row Level Security במסד הנתונים.
- מפתח מנהל מסוג service role נשמר רק בשרת הניהול המקומי ואינו נשלח לדפדפן הציבורי.
- אתר הניהול מוגבל לכתובות רשת פרטיות, מוגן בסיסמה ומגביל ניסיונות כניסה.
- תשלומים מאומתים בצד שרת מול PayPal; פרטי כרטיס מלאים אינם נשמרים באקדמיה.
- Webhooks נבדקים בחתימה, והחזרים נשמרים ביומן ביקורת ומוגנים מפעולה כפולה.
- סיסמאות אינן מוצגות למנהלים; איפוס מתבצע באמצעות שירות האימות.
- חשבונות חדשים נדרשים לסיסמה בת 8–15 תווים באנגלית ובספרות, עם אות גדולה ולפחות 3 ספרות; הודעות האימות אינן חושפות סיסמאות.
- פניות תמיכה נשלחות דרך פעולה מוגנת למשתמש מחובר, עם מגבלת קצב, מניעת כפילויות, הרשאת קריאה לבעל הפנייה בלבד וסינון תוכן לפני שילובו במייל.
אחריות המשתמש
יש לבחור סיסמה ייחודית, לא לשתף אותה, להתנתק ממכשיר משותף ולדווח מיד על פעילות חשודה. צוות התמיכה לא יבקש סיסמה, מספר כרטיס מלא, מפתח API או קוד אימות. מומלץ לעדכן דפדפן ומערכת הפעלה ולהתקין את האפליקציה רק מהקישור הרשמי.
דיווח על חולשה
שלחו תיאור, שלבי שחזור, כתובת העמוד והשפעה אפשרית אל כתובת התמיכה. אין לגשת למידע של אחרים, לשנות או למחוק נתונים, לשבש שירות, לבצע הנדסה חברתית או לפרסם חולשה לפני שניתן זמן סביר לתיקון. אין לצרף סיסמאות, מפתחות API או מידע אישי שאינו נחוץ לדיווח.
תגובה לאירוע
דיווח ייבדק ויתועד. במקרה מאומת נפעל לבידוד, תיקון, החלפת סודות לפי הצורך, בדיקת היקף ונזק, ושמירת ראיות. הודעה לרשות להגנת הפרטיות ולנושאי מידע תבוצע כאשר הדין מחייב.