קורס HRAI למנהלות משאבי אנושקורס HRAI למשאבי אנוש · מחזורי נובמבר · 20 שעות על מערכת אמיתית, עם מירב סלע

אבטחה ואמון

אבטחה שנבדקת
בכל שינוי בקוד

כל טענה בעמוד הזה מגובה בבדיקה אוטומטית שרצה בכל שינוי בקוד ונכשלת אם ההתנהגות משתנה. זו ההגדרה שלנו ל"מאובטח".

שיטה

איך אנחנו יודעים שזה עובד

אלפי
בדיקות אוטומטיות בכל שינוי
76
מהן בדיקות אבטחה ייעודיות
35
תקיפה בפועל מול שרת חי
8/8
ממצאי הביקורת האחרונה (8/2026) שנסגרו

פריסה לא יוצאת לדרך אם אחת מהבדיקות נכשלת. זה כולל את מטריצת ההרשאות המלאה — כל תפקיד מול כל קבוצת נתיבים — ואת בדיקות בידוד הדיירים.

⚠️ ומה שלא נסגר, כי מוטב לומר אותו מאשר להשמיט: סיכון שיורי אחד נשאר פתוח ביודעין — ‏DNS rebinding, החלון שבין בדיקת הכתובת לבין החיבור אליה. סגירה מלאה דורשת חיבור ישיר ל-IP, והוא מקובל עלינו כל עוד ‏IMDSv2 נאכף על המכונה. סקריפט ההתקנה בודק את זה ומתריע.

שכבות

מה מגן על מה

הפרדת דיירים

נאכפת בקוד וגם ב-Row Level Security במסד הנתונים. שתי שכבות בלתי תלויות.

הרשאות לפי תפקיד

שבעה תפקידים. שדות רגישים מושמטים בשרת ולא מוסתרים בממשק — הם לא מגיעים לדפדפן.

אימות דו-שלבי

זמין לכל משתמש, עם הגבלת קצב על ניסיונות והתחברות.

הגנה מפני SSRF

כתובת שהמערכת מביאה נבדקת בשלוש שכבות, כולל בדיקת ה-IP שהתקבל מ-DNS ואימות מחדש בכל הפניה.

ניקוי מידע אישי

דיווח תקלה עובר סינון אוטומטי של תעודת זהות, טלפון, אימייל, שכר ומפתחות לפני שנשמר.

הצפנת סודות

מפתחות של ספקים חיצוניים נשמרים מוצפנים ומוצגים ממוסכים בלבד.

מפתח-אב עם רוטציה

הסודות מוצפנים במפתח-אב שנשמר בנפרד מהנתונים. רוטציה מצפינה מחדש את כולם בפעולה אחת.

שתיקה מול זרים

בקשה למשאב שאינו שלך מחזירה "לא נמצא", ומספר ווטסאפ לא רשום לא מקבל תגובה — תשובת "אין הרשאה" הייתה מדליפה שהמשאב קיים.

שליטה

הנתונים נשארים שלכם

התקנה מקומית מלאה: הכל רץ על השרת שלכם, ושום נתון לא יוצא מהארגון.

בשתי צורות הפריסה הנתונים ניתנים לייצוא מלא בכל רגע, כולל המסמכים החתומים והתיעוד המלא שלהם. עובד.ת רשאי.ת לבקש עותק של המידע האישי שלו.ה, והמערכת מייצרת אותו — זכות עיון היא פונקציה, לא בקשה לתמיכה.

שאלות שחוזרות

מה שואלים אותנו לפני שמתחילים

נעשתה בדיקת חדירה?

כן. בוצעה ביקורת אבטחה שכללה סריקה סטטית ותקיפה בפועל של שרת חי. כל ממצא שוחזר, תוקן, ונוספה לו בדיקה אוטומטית שנכשלת אם הוא חוזר.

איפה הנתונים יושבים?

בענן על תשתית ייעודית, או בהתקנה מקומית מלאה על השרת שלכם עם Docker — שם שום נתון לא יוצא מהארגון.

איך נאכפת ההפרדה בין חברות?

בשתי שכבות: בקוד היישום, ובמסד הנתונים עצמו ב-Row Level Security. שגיאת תכנות בשכבה אחת לא חושפת נתונים של דייר אחר.

מי יכול לראות שכר ופרטי בנק?

רק תפקידי ניהול מלא. מנהל צוות רואה את אנשיו בלי שכר, בלי תעודת זהות ובלי פרטי בנק — ההשמטה נעשית בשרת, כך שהנתונים לא מגיעים לדפדפן מלכתחילה.

המערכת מוסמכת ISO 27001?

נדייק, כי מבטיחים כאן רק מה שנכון: התקן מסמיך ארגון, לא תוכנה. המערכת מספקת את הבקרות הטכניות שהסמכה כזו נשענת עליהן — הרשאות לפי תפקיד, יומן ביקורת חסין, הצפנת סודות ובידוד דיירים — ולהסמכה מלאה הארגון מוסיף מדיניות, אימות דו-שלבי למנהלים וסקירות גישה תקופתיות.

התחלה

נראה לכם רלוונטי? בואו נדבר

משאירים פרטים ואנחנו חוזרים תוך יום עסקים אחד עם הדגמה על נתונים אמיתיים שלכם — לא מצגת. אם אחרי ההדגמה זה לא מתאים, נגיד את זה.

על הפרטים שאתם מוסרים. בעל השליטה במידע: קריירה ותוכן בע"מ (מפעילת HR AI), ח.פ 515523934, [email protected]. אין חובה חוקית למסור אותם; בלי שם ואימייל לא נוכל לחזור אליכם — זו התוצאה היחידה. המידע ישמש לחזרה אליכם בעניין הפנייה, יישמר עד 24 חודשים, ויימסר רק לספק הדוא"ל שלנו ולאנשי המכירות שלנו. אתם רשאים לעיין בו, לתקנו ולמחקו בכל רגע באותה כתובת — מדיניות הפרטיות.