امنیت با کنترلهای شفاف و محدودیتهای صادقانه.
PitchSeen منطق حساس و مشخصات ورود را روی سرور نگه میدارد، اسناد فرصتها را بهصورت خصوصی ذخیره میکند، و پیش از آنکه سرمایهگذار بتواند فایلهای محافظتشده را باز کند، دسترسیِ سندبهسند را با تأیید بنیانگذار لازم میداند.
معماری سمت سرور
اعتبارنامههای ارائهدهنده، کنترلهای ذخیرهسازی خصوصی، پیکربندی پشتیبانی و منطق حساس کسبوکار روی سرورهای PitchSeen باقی میمانند. مرورگر یا کلاینت موبایل تنها آنچه برای جلسه واردشده نیاز است دریافت میکند. ارتباطات از HTTPS استفاده میکنند، گذرواژهها بهصورت هشهای قوی ذخیره میشوند، و عملیات دارای امتیاز بر اساس نقش محدود شدهاند.
مدیریت اسناد
بارگذاریها از نظر نوع و اندازهٔ مجاز بررسی میشوند، برای بدافزار اسکن میگردند و در ذخیرهسازی خصوصی نگهداری میشوند. پرزنتیشن (pitch deck)، خلاصهٔ اجرایی، جدول زمانی تحویل و گزارش مالی هرکدام بهعنوان اسناد محافظتشدهٔ جدا نگهداری میشوند. بنیانگذاران میتوانند دسترسی را تأیید، موقتاً متوقف، لغو یا منقضی کنند؛ جایگزینی یک فایل نسخهٔ جدیدی از سند ایجاد میکند، نه اینکه رکورد شواهد را بهصورت پنهانی تغییر دهد.
روند دسترسی سرمایهگذار
- سرمایهگذار درخواست یک یا چند سند را ارسال میکند.
- به بنیانگذار اطلاع داده میشود و او هر سند درخواستی را تأیید یا رد میکند.
- درخواستهای تأییدشده برای یک سرمایهگذار و فرصت یکسان ممکن است در یک دعوت امن متحد شوند.
- PitchSeen شمارهٔ موبایل ثبتشدهٔ سرمایهگذار را با یک کد یکبار مصرف تأیید میکند.
- سرمایهگذار پیش از باز شدن فایلهای تأییدشده، تأییدیهٔ نمایشدادهشده دربارهٔ محرمانگی، محدودیت استفاده و عدم دورزدن را میپذیرد.
فقط داشتن یک پیوند بهتنهایی دسترسی نمیدهد. افزودن سندی دیگر بعداً نیازمند تأیید و پذیرش تازه برای مجموعهٔ بزرگشدهٔ اسناد است.
رکوردهای شواهد
PitchSeen نسخه و هش تأییدیه، زمان پذیرش، فرصت، مجموعهٔ اسناد تأییدشده و نسخههای آنها، و ارجاعات امنیتی/نشست را ثبت میکند. این رکوردها از یک مسیر حسابرسی از رویدادهای پلتفرم پشتیبانی میکنند. آنها نظر حقوقی، تضمین هویت یا اختیار، یا وعدهای دربارهٔ قابلقبولیت در دادگاه یا نتیجهٔ دعاوی نیستند.
کنترل هویت و بررسی نهادها
از سرمایهگذاران حقیقی ممکن است خواسته شود مدرک هویت صادرشده توسط دولت را ارائه کنند. دفاتر خانوادگی، صندوقهای سرمایهگذاری، سرمایهگذاران شرکتی و حسابهای نهادهای دیگر نیز ممکن است درخواست ثبت تجاری یا مدرک معادل نهاد داشته باشند. PitchSeen درخواست اثبات ثروت شخصی یا توانایی سرمایهگذاری نمیکند. تأیید بهمعنای تأیید صلاحیت یا جایگزین انجام بررسیهای لازم (due diligence) نیست.
حفاظت عملیاتی
کنترلها شامل دسترسی مبتنی بر نقش، ردپاهای حسابرسی مدیریتی، محدودیت نرخ، نشستها و پیوندهای کوتاهعمر، دسترسی سرویس با حداقل امتیاز، پشتیبانگیری، فرایندهای صادرات و حذف حساب، و دسترسی پشتیبانی محدود است. تأیید پیامکی از طریق Twilio ارسال میشود؛ ایمیلهای تراکنشی از طریق SendGrid ارسال میگردند.
محدودیتها و گزارشدهی مسئولانه
هیچ اپلیکیشنی نمیتواند بهطور کامل از گرفتن اسکرینشات، عکسبرداری، کپیبرداری، استفاده از دستگاههای بهخطر افتاده یا مهندسی معکوس جلوگیری کند. PitchSeen سطح افشا را کاهش میدهد اما ادعای جلوگیری مطلق ندارد. اسرار یا الگوریتمها را در اپلیکیشن سمت کاربر قرار ندهید. یک آسیبپذیری مشکوک یا دسترسی غیرمجاز را به hello@pitchseen.com گزارش دهید؛ جزئیات کافی برای بازتولید مشکل را ضمیمه کنید و از دسترسی به دادههای سایر کاربران خودداری کنید.