— Odoo Pilvialusta —
CSA STAR Taso 1
Odoo osallistuu CSA Tietoturvaluottamuksen varmistus- ja riskiohjelmaan (Security Trust Assurance and Risk (STAR) Program).
Katso CAIQv3.1 kyselyn vastaukset
Varmuuskopiot / Katastrofien jälkeinen palautus
- Säilytämme jokaisesta Odoo-tietokannasta 14 täyttä varmuuskopiota vähintään 3 kuukauden ajan: päivittäiset varmuuskopiot 7 päivän ajalta, viikoittaiset varmuuskopiot 4 viikon ajalta ja kuukausittaiset varmuuskopiot 3 kuukauden ajalta.
- Varmuuskopiot replikoidaan vähintään kolmessa eri datakeskuksessa.
- Palvelinkeskustemme tarkat sijainnit on määritelty meidän Tietosuojakäytännössämme.
- Voit myös ladata manuaalisia varmuuskopioita reaaliaikaisista tiedoistasi työpöydältäsi milloin tahansa.
- You can contact our Helpdesk to restore an available backup to your live database or to a separate database.
- Laitteiston vikasietoisuus: palveluille, jotka hostataan fyysisellä infrastruktuurilla ja laitteistovika on mahdollinen, käytämme paikallista hot-standby-replikointia, valvontaa sekä manuaalista vikasietoisuusmenettelyä.
- Katastrofien jälkeinen palautus: ylläpidämme katastrofien jälkeisiä palautusmenettelyjä, jotka on suunniteltu palauttamaan Odoo Cloud -palvelut sekä asiakastiedot merkittävien infrastruktuurihäiriöiden tai katastrofien jälkeen. Katso Cloud Service Level Agreement for more details and detailed Recovery Point Objectives (RPO) and Recovery Time Objectives (RTO).
Tietokannan tietoturva
- Customer data is stored in a dedicated database and is not shared between customers.
- Data access controls isolate customer databases running on the same cluster, preventing access from one customer database to another.
Salasanasuojaus
- Customer passwords are protected using industry-standard PBKDF2+SHA512 password hashing, with salting and key stretching over thousands of rounds.
- Odoo staff cannot access or retrieve your password. If a password is lost, it must be reset.
- Sisäänkirjautumistiedot välitetään aina turvallisesti HTTPS:n kautta.
- Customer database administrators can määrittää nopeusrajoitus and cooldown periods for repeated login attempts.
- Salasanakäytännöt: tietokannan ylläpitäjät voivat määrittää käyttäjien salasanoille vähimmäispituuden. Muita käytäntöjä, kuten vaaditut merkkikategoriat, ei ole käytössä oletusarvoisesti, koska tutkimukset ovat osoittaneet niiden olevan hyödyttömiä. Katso [Shay et al. 2016] ja NIST SP 800-63b.
Henkilökunnan pääsy
- Odoo Helpdesk staff may access your account when necessary to investigate a support issue. They use dedicated staff credentials rather than your password, which they cannot access.
- Dedicated staff access allows our teams to reproduce reported issues without requiring you to share your password, while enabling staff actions to be separately controlled and audited.
- Helpdesk staff limit their access to the data, files, and settings necessary to diagnose and resolve your issue.
Järjestelmäturvallisuus
- Kaikkilla Odoo-Pilvipalvelimilla on käytössä vahvat Linux-jakelut, joissa on ajantasaiset tietoturvallisuuden muutostiedostot.
- Server installations are purpose-built and minimal, reducing the number of services that could introduce vulnerabilities.
- Remote server administration is restricted to a small number of trusted Odoo engineers and protected with personal multi-factor credentials.
Fyysinen turvallisuus
Odoo Cloud servers are hosted in trusted data centers across multiple regions. All hosting facilities must meet our physical security requirements, including:
- Restricted perimeters accessible only to authorized data center personnel.
- Physical access controls using security badges or biometric authentication.
- Tietokeskuksen tilojen ympärivuorokautinen turvakameravalvonta.
- Turvallisuushenkilökunta paikan päällä ympäri vuorokauden.
Luottokorttiturvallisuus
- We do not store credit card information on our systems.
- Credit card information is transmitted securely and directly to PCI-vaatimusten mukainen payment acquirers. See our Tietosuojakäytännössämme for the list of providers.
Tiedonsalaus
Customer data is encrypted both in transit and at rest.- Communications with customer instances are protected using HTTPS with 256-bit SSL encryption.
- Internal communications between servers are protected with end-to-end encryption.
- Our servers are continuously monitored and kept up to date with patches for SSL vulnerabilities.
- Our SSL certificates use 2048-bit keys with full SHA-2 certificate chains. You can verify the SSL rating täältä.
- Customer data, including database contents and stored files, is encrypted at rest with AES-256 in both production systems and backups.
Verkko puolustus
- Odoo Cloudissa käytettävät datakeskuspalveluntarjoajat operoivat korkean kapasiteetin verkkoja, jotka on suunniteltu kestämään suuria tietomääriä - mukaan lukien useimmat palvelunestohyökkäykset. Automaattiset sekä manuaaliset torjuntajärjestelmät havaitsevat ja ohjaavat hyökkäysliikenteen pois verkon reunalla ennen palvelun saatavuuden häiriintymistä.
- Odoo-Pilvipalvelimien palomuurit ja tunkeutumisenestojärjestelmät (IPS) auttavat havaitsemaan ja estämään uhkia, kuten raa'an voiman salasanahyökkäykset.
- Customer database administrators can määrittää nopeusrajoitus ja jäähtymisaika toistuville kirjautumisyrityksille tai CAPTCHA:n määrittäminen automatisoitujen väsytyshyökkäysten lieventämiseksi.
— Odoo (ohjelmisto) —
Ohjelmistoturvallisuus
Odoo on avoimen lähdekoodin ohjelmisto, joten sen koodia tarkistavat jatkuvasti sekä käyttäjät että osallistujat ympäri maailman. Yhteisön raportit ovat tärkeä lähde tietoturvapalautteelle, ja kannustamme kehittäjiä sekä tietoturvatutkijoita tarkastamaan koodia ja ilmoittamaan tietoturvaongelmista.
Odoo R&D processes include code reviews that consider security aspects for both new and contributed code.
Suunniteltu turvalliseksi
The Odoo framework is designed to prevent common classes of security vulnerabilities by default:
- SQL injection is prevented by a higher-level API that generally removes the need for manually constructed SQL queries.
- Cross-site scripting (XSS) is prevented by a high-level templating system that automatically escapes injected data.
- The framework prevents RPC access to private methods, reducing the risk of exposing exploitable functionality.
See the OWASP Top Haavoittuvuudet section for more information about the protections built into the Odoo framework.
Riippumattomat tietoturvatarkastukset
Odoo arvioidaan säännöllisesti riippumattomien tietoturvayritysten toimesta, jotka asiakkaamme ja potentiaaliset asiakkaamme ovat valinneet suorittamaan tietoturvatarkastuksia ja tunkeutumistestejä. Odoon tietoturvatiimi tarkastelee tuloksia ja toteuttaa tarvittaessa korjaavia toimenpiteitä.
We cannot disclose these assessment reports because they are confidential and belong to the organizations that commissioned them.
Odoo tekee yhteistyötä myös aktiivisen riippumattomien tietoturvatutkijoiden yhteisön kanssa, joka tarkastaa lähdekoodiamme ja auttaa meitä parantamaan sen tietoturvaa jatkuvasti. Tietoturvatutkimus- ja ilmoitusprosessimme on kuvattu sivustollamme Vastuullinen julkitulo .
OWASP Top Haavoittuvuudet
The following summarizes how Odoo addresses common web application security risks identified by the Avoimen verkkosovelluksen tietoturvaprojektissamme (OWASP):
-
Injection Flaws: Injection flaws occur when untrusted data is passed to an interpreter as part of a command or query, potentially causing unintended commands to be executed or data to be modified.
Odoo perustuu objektirelaationaaliseen kartoituskehykseen (ORM), joka abstrahoi kyselyjen rakentamisen ja estää oletusarvoisesti SQL-injektion. Kehittäjien ei yleensä tarvitse rakentaa SQL-kyselyjä manuaalisesti: ORM luo kyselyt, ja parametrit on asianmukaisesti suojattu.
-
Cross-Site Scripting (XSS): XSS-haavoittuvuuksia syntyy, kun verkkosivulle lisätään epäluotettavaa sisältöä ilman asianmukaista suojausmerkintää tai koodausta. Voi mahdollistaa hyökkääjälle skriptien suorittamisen toisen käyttäjän selaimessa.
Odoo-kehys eskapoi oletuksena näkymiin ja sivuille renderoidut lausekkeet, mikä estää XSS-hyökkäykset normaalikäytössä. Kehittäjien on nimenomaisesti merkittävä lausekkeet turvallisiksi, ennen kuin ne voi sisällyttää raakasisältönä renderöidyille sivuille.
-
Cross-Site Request Forgery (CSRF): CSRF-hyökkäyksessä yritetään saada todennetun käyttäjän selain lähettämään luvaton pyyntö verkkosovellukselle, käyttäjän olemassa olevan istunnon kautta.
Odoon verkkosivustomoottoriin sisältyy sisäänrakennettu CSRF-suojaus. HTTP-ohjaimet eivät hyväksy suojattuja POST-pyyntöjä ilman vastaavaa turvatunnistetta, joka annetaan käyttäjän avatessa kyseisen lomakkeen asianmukaisesti. Näin hyökkääjä voi väärentää sitä.
-
Malicious File Execution: Remote file inclusion vulnerabilities can allow an attacker to load and execute hostile code or data on a server.
Odoo ei tarjoa toimintoja etätiedostojen sisällyttämiseen. Oikeudet omaavat käyttäjät voivat mukauttaa tiettyjä ominaisuuksia järjestelmän arvioimien lausekkeiden avulla, mutta nämä lausekkeet suoritetaan sandbox- ja puhdistetussa ympäristössä, jossa pääsy on rajoitettuun määrään sallittuja toimintoja.
-
Insecure Direct Object Reference: Direct object references expose identifiers for internal objects, such as records or files. They become a vulnerability when manipulating those identifiers allows unauthorized access.
Odoon käyttöoikeuksien hallinta toteutetaan käyttöliittymästä riippumatta. Sisäisiin objekteihin viittaavien tietojen paljastaminen URL-osoitteissa ei siis ohita valtuutusta: jokaisen pyynnön on edelleen läpäistävä tietojen käyttöoikeuksien tarkistuskerros.
-
Insecure Cryptographic Storage: Weak protection of stored credentials or sensitive data can expose users to unauthorized access, identity theft, and other forms of abuse.
Odoo käyttää alan standardin mukaista turvallista salasanan hajautusta (PBKDF2 + SHA-512, oletuksena avaimen venytys) suojatakseen tallennettuja käyttäjäsalasanoja. Ulkoisia todennusjärjestelmiä, kuten OIDC/OAuth, voidaan käyttää vahvojen käyttäjäsalasanojen paikallistallennuksen välttämiseksi.
-
Insecure Communications: Sensitive information may be exposed when applications fail to appropriately encrypt network communications.
Odoo Cloud vaatii oletuksena HTTPS-yhteyden käyttöä. Paikallisasennuksissa suosittelemme Odoon ajamista verkkopalvelimella, joka tarjoaa salauksen sekä välittää pyynnöt Odoolle. Esimerkiksi Apache, Lighttpd tai nginx. Odoon käyttöönotto-opas sisältää Tietoturvan tarkistuslistan for securing public deployments.
-
URL-pääsyn rajoittamisen epäonnistuminen: Sovellukset voivat paljastaa arkaluonteisia toimintoja, jos valtuutusta valvotaan ainoastaan piilottamalla linkkejä tai URL-osoitteita valtuuttamattomilta käyttäjiltä.
Odoo ei luota käyttöliittymään tai piilotettuihin URL-osoitteisiin pääsyoikeuksien hallinnassa. Jokaisen pyynnön on kuljettava tietojen käyttöoikeuksien vahvistuskerroksen läpi, joten URL-osoitteen manipuloiminen tai suora käyttö ei ohita valtuutusta. Jos URL-osoite tarjoaa tarkoituksellisesti todennusta vaativaa pääsyä arkaluontoisiin tietoihin, kuten asiakkaan tilausvahvistuslinkkiin, URL-osoite suojataan ainutlaatuisella digitaalisesti allekirjoitetulla tunnuksella ja lähetetään ainoastaan asianmukaiselle vastaanottajalle.
Tietoturvahaavoittuvuuksien raportointi
To report a security vulnerability, please use our vastuullinen ilmoitussivu. Turvallisuusraportit käsitellään korkeana prioriteettina ja arvioidaan Odoon turvallisuustiimin toimesta. Teemme yhteistyötä ilmoittajien kanssa tutkiaksemme ja korjataksemme vahvistetut ongelmat, sekä tarvittaessa ilmoittaaksemme niistä vastuullisesti Odoon asiakkaille ja käyttäjille.