Ohlim
מדיניות אבטחה
תאריך תחילה: גרסה: 1.6
האבטחה ב־Ohlim היא תהליך מתמשך של ניהול סיכונים. אנו משתמשים באמצעים טכניים ותפעוליים המתאימים לשירות, מתוך הכרה שאף יישום, מכשיר, רשת או ספק אינם מבטיחים הגנה מוחלטת.
1גישת אבטחה
אימות, הרשאה, פעולות נתונים וגישה מנהלית מבוססים על בקרות בצד השרת. האמצעים נבחנים עם שינוי השירות, אך מדיניות זו אינה הסמכה, אחריות או הבטחה מפני כל אירוע.
2מידע בתעבורה
תעבורת הייצור נמסרת באמצעות HTTPS מאחורי reverse proxy שהוגדר. אישורי שירות נשמרים בתצורת שרת מוגבלת ואינם אמורים להיחשף בקוד הלקוח או בשגיאות למשתמש. Ohlim אינה טוענת שכל מידע מאוחסן מוצפן מקצה לקצה או לפי תקן הצפנה מוסמך מסוים.
3אימות
Ohlim משתמשת בספקי OAuth שהוגדרו ואינה מנהלת מאגר סיסמאות נפרד. Google נתמך כשהוגדר; Apple זמין רק אם האישורים הוגדרו והאפשרות מוצגת. הפעלות ייצור משתמשות בקובצי Cookie מוגנים, וכניסה ניידת משתמשת ב־handoff קצר־חיים וחד־פעמי המנוהל בשרת.
מזהה חבילה, User-Agent, כותרת מיוחדת או הצהרת מכשיר אינם לבדם הוכחה ליישום רשמי. יציאה מ־Ohlim אינה מסיימת את הפעלת חשבון Google או Apple.
4הפעלות וביטול
בקשה מוגנת דורשת מזהה הפעלה מוכר בשרת ודור הפעלה עדכני של החשבון. אפשר לסיים את ההפעלה הנוכחית, הפעלה מסוימת או את כל הפעלות Ohlim באינטרנט ובנייד; הפעלה שבוטלה נדחית בשרת. אסימונים ישנים ללא הטענות הנדרשות אינם מתקבלים.
6בקרות Health Connect
ב־Android Ohlim מבקשת הרשאת קריאה רק לצעדים, משקל, קלוריות פעילות ושינה. אפשר לעצור סנכרון, לנהל הרשאות Android ולמחוק בנפרד מידע שיובא לשרת. מחיקה בשרת אינה ביטול הרשאת מערכת במכשיר לא מקוון או לא זמין, ולכן התוצאות מדווחות בנפרד.
7בקרות מחיקה וייצוא
ייצוא מאומת יוצר ZIP מוגבל בקובץ שרת זמני, מוציא credentials וסודות פנימיים למניעת שימוש לרעה ומנקה את הקובץ לאחר ההזרמה. מחיקת חשבון דורשת אישור מפורש, נועלת שינויים, מבטלת הפעלות, מוחקת רשומות פרטיות וקבצים מוכרים רק משורשי אחסון מורשים ומאפשרת ניסיון חוזר לאחר כשל. קטלוג משותף מאושר עשוי להישאר רק ללא שיוך לחשבון.
8בקרות תפעוליות
פעולות רלוונטיות של אימות, ניהול, moderation, מחיקה ואבטחה יוצרות אירועי ביקורת או אבטחה. נקודות קצה נבחרות מוגבלות בקצב, ובדיקות פריסה כוללות בדיקות אוטומטיות ואימות dependencies/build. גישה לתשתית וחשיפה לרשת מיועדות להיות מוגבלות לצורך תפעולי. גיבוי עשוי לסייע בשחזור אך אינו מבטיח שחזור מכל אירוע ללא אובדן או עיכוב.
9מה המשתמש יכול לעשות
יש להגן על חשבון OAuth, לעדכן מכשיר ומערכת, להשתמש בנעילת מסך, לבדוק הפעלות Ohlim ולהתנתק ממכשיר משותף. יש לשמור בזהירות קובצי ZIP וצילומי מסך שעשויים לכלול מידע רגיש. בחשד לפגיעה יש לאבטח את חשבון OAuth, לסיים הפעלות Ohlim ולפנות לתמיכה.
10דיווח על חולשה ומגבלות
יש להשתמש בטופס האבטחה הציבורי ולתאר את התכונה שנפגעה, שלבי שחזור וההשפעה האפשרית. אין אפשרות לצרף קבצים. יש למסור מינימום ראיות ולא לשלוח סיסמאות, אסימונים, רשומות של אחרים או מידע אישי מיותר. יש לפעול בתום לב, להימנע מפגיעה בפרטיות, שיבוש, בדיקות הרסניות ופרסום מוקדם. Ohlim אינה מבטיחה bug bounty או SLA תגובה.
לספקים, מערכות הפעלה ומכשירים יש מגבלות משלהם. Ohlim עשויה לנקוט פעולה מגוננת במהלך בדיקה, אך אין מערכת בטוחה ב־100%. גרסה 1.6 בתוקף מ־2026-09-06. השירות מופעל תחת השם Ohlim. אפשר לשלוח שאלות משפטיות ובנושאי פרטיות ואבטחה באמצעות הטופס הציבורי של Ohlim.
הנוסח האנגלי הוא הקובע וגובר על תרגום רק במידה שהדין החל מתיר זאת.