مرکز امنیت
نحوه محافظت از دادهها در Expertini ATS و نحوه گزارش مسئولانه یک مشکل امنیتی.
این صفحه شیوههای امنیتی مربوط به یک استخدامکننده یا سازمان استخدامکننده را که پلتفرم را ارزیابی میکند، و روند افشای مسئولانه برای گزارش آسیبپذیری را پوشش میدهد.
در این صفحه
01Infrastructure
Expertini ATS بر روی زیرساختی اجرا میشود که مستقیماً توسط Expertini اداره میشود (نه یک SaaS شخص ثالث مجدد فروخته شده)، روی یک خوشه اختصاصی Elasticsearch با TLS در حال انتقال. دادههای پرداخت کاملاً توسط Stripe مدیریت میشوند — جزئیات کارت هرگز به سرورهای خود Expertini برخورد نمیکنند.
02Access control
دادههای سازمان به شدت توسط org_id در لایه داده محدود شدهاند — یک سازمان استخدامکننده نمیتواند کاندیداها، مشاغل یا درخواستهای سازمان دیگر را جستجو یا مشاهده کند. در داخل یک سازمان، نقشهای مالک/مدیر/استخدامکننده کنترل میکنند که چه کسی میتواند چه کاری انجام دهد (به عنوان مثال، فقط مالکان/مدیران میتوانند رکورد یک مشتری را در سیستم مدیریت ارتباط با مشتریان (CRM) مشتریان حذف کنند).
03PII handling
شناسههای شخصی قبل از هرگونه مرحله نمرهدهی هوشمند از متن رزومه حذف الگو میشوند — برای جزئیات کامل در مورد آنچه حذف شده و محدودیتهای آن فرآیند، به سیاست حفظ حریم خصوصی مراجعه کنید.
04Responsible disclosure
یک آسیبپذیری امنیتی پیدا کردهاید؟ به security@expertini.com با مراحل بازتولید ایمیل بزنید. لطفاً قبل از هرگونه افشای عمومی به صورت خصوصی گزارش دهید و از دسترسی یا تغییر داده فراتر از آنچه برای اثبات مشکل لازم است خودداری کنید — ما در حال حاضر برنامه پاداش باگ پولی را اجرا نمیנוیم اما گزارشهای حسن نیت را تأیید میکنیم.
05نگهداری و حذف دادهها، به طور مشخص
دادههای درخواست نامزد پس از ۲۴ ماه به طور خودکار حذف میشوند — یک فرآیند زمانبندی شده، نه یک حق فقط در صورت درخواست که نامزد مجبور به دانستن آن برای اعمال باشد. اسرار سازمان پیکربندیشده برای یکپارچهسازیها در سمت سرور ذخیره میشوند و هرگز به مرورگر بازگردانده نمیشوند: پس از ذخیره، رابط فقط نشان میدهد که یک اعتبار وجود دارد، نه مقدار آن. دادههای کارت پرداخت در هیچ نقطهای در سیستمهای Expertini وجود ندارد — کل چرخه عمر کارت در داخل Stripe اتفاق میافتد. سیاست حفظ حریم خصوصی بیانیه معتبر دورههای نگهداری و حقوق موضوع داده است؛ وظیفه این صفحه خلاصه مربوط به امنیت است.
06پاسخ به سوالاتی که بازرسان امنیتی واقعاً میپرسند
برای تیمهایی که ارزیابی امنیتی فروشنده را اجرا میکنند، نسخههای کوتاه: جداسازی مستأجر در لایه داده در هر پرس و جو اجرا میشود (فیلتر کردن محدوده سازمان، نه تنها قرارداد کد برنامه). دسترسی مبتنی بر نقش، اقدامات مالک/مدیر (صورتحساب، صندلیها، حذف) را از کار روزمره استخدامکننده جدا میکند. PII نامزد قبل از اینکه متن رزومه به هر مرحله پردازش هوش مصنوعی برسد، به صورت الگو حذف میشود — هوش مصنوعی شواهد را ارزیابی میکند، نه هویت، همانطور که در صفحه فناوری هوش مصنوعی جزئیات آن آمده است. حملونقل TLS است؛ زیرساخت مستقیماً توسط Expertini اداره میشود تا اینکه مجدد فروخته شود. و تصمیمات خط لوله امتیازدهی قابل بازسازی هستند و با منطق در سطح بعد ثبت میشوند — مربوط به بررسیهای امنیتی که اکنون شامل سوالات حسابرسی الگوریتمی میشوند. برای هر چیزی که این خلاصه پوشش نمیدهد، security@expertini.com مستقیماً به پرسشنامههای ارزیابی پاسخ میدهد.
سوالات متداول
آیا پاداش باگ (Bug bounty) پولی وجود دارد؟⌄
آیا کارکنان Expertini میتوانند دادههای نامزدهای ما را ببینند؟⌄
چه کسی پرسشنامه امنیت فروشنده ما را پر میکند؟⌄
در یک نگاه
- دادههای سازمان به شدت توسط org_id محدود شدهاند — بدون دید بین سازمانی
- جزئیات کارت به طور کامل توسط Stripe مدیریت می شود، هرگز توسط Expertini ذخیره نمی شود
- الگوی اطلاعات هویتی شخصی قبل از هر مرحلهی امتیازدهی هوشمند حذف میشود
- افشای مسئولانه از طریق security@expertini.com، ابتدا گزارش خصوصی
- حذف خودکار دادههای نامزد پس از ۲۴ ماه، برنامهریزیشده و نه فقط بر اساس درخواست
- رمزهای یکپارچهسازی پس از ذخیره شدن هرگز به مرورگر بازگردانده نمیشوند
مشاهده مرکز امنیت در استخدام خودتان.
یک شرح شغل واقعی را به یک نسخه نمایشی ۳۰ دقیقهای بیاورید — آزمایش رایگان شامل میشود.
رزرو نسخه نمایشی