אבטחה ואמון

עודכן: אוגוסט 2026 · העמוד הזה נכתב כדי שמנהל אבטחת מידע יוכל לענות על רוב השאלון לבד

התשובה הקצרה: המערכת רצה על השרת שלכם, לא אצלנו, ואינה יוצרת אלינו שום פנייה. המשמעות היא שרוב השאלון הסטנדרטי פשוט לא חל, ושתי נקודות כן, והן המקום להשקיע בו את הבדיקה.

המבנה, בשורה אחת

Makor מותקנת כמכולת Docker בתשתית המשרד. חומרי התיק, מסד הנתונים והתוצרים נשארים שם. אין "phone home": אכיפת הרישיון נעשית בקובץ חתום דיגיטלית שנבדק מקומית, ללא תקשורת אלינו.

מה כן דורש בדיקה, ואנחנו מפנים אליו את תשומת הלב:

1. הקריאה למודל השפה, הזרימה היחידה של חומר החוצה, תחת ההתקשרות שלכם ועם המפתח שלכם. 2. אנחנו כספק: חברה קטנה, וזו שאלה לגיטימית.

מה מיושם היום

בקרהמצב
הצפנה בתעבורהTLS 1.2 ומעלה. מסד הנתונים אינו נחשף מחוץ למכונה
מפתחות אבטחה פיזיים (WebAuthn / FIDO2)מיושם. זהו אמצעי הזיהוי שתקנה 9 מבקשת, ולא קוד שניתן להעתקה
אימות דו-שלבי (TOTP)מיושם, כחלופה למי שאין לו מפתח
הרשאות ברמת התיקכל תיק הוא חומת אתיקה: ברירת המחדל היא חסימה, וגישה ניתנת לפי צורך-לדעת
גישת מנהל מערכת לתוכןאין גישה שקטה. מנהל שנוטל גישה יוצר אירוע מתועד וגלוי ביומן שלכם
יומן ביקורתכל כניסה, סירוב גישה, שינוי הרשאה, שינוי הגדרה וכל קריאה למודל. נשמר 24 חודשים לפחות
ניתוק לאחר חוסר פעילות ונעילה לאחר כשלונותמיושם
גיבויגיבוי לילי של מסד הנתונים ושל מאגר המסמכים, עם עותק מחוץ למכונה ובדיקת תקינות
מבחן שחזורמבוצע ומתועד. גיבוי שלא נבדק אינו בקרה
הצפנה במנוחההצפנת דיסק מלאה. יובהר: היא מגנה מפני גניבת דיסק ותפיסה פיזית, לא מפני תוקף שכבר השיג הרשאות על מכונה רצה

המודל: מה יוצא, לאן, ובאיזו הרשאה

מה שאיננו טוענים

אין בידינו כיום ISO 27001 ואין SOC 2. לא נתלה תג שאיננו מחזיקים. המסלול כתוב, והטריגר שלו הוא לקוח שדורש זאת. מבחן חדירות חיצוני ופוליסת סייבר נרכשים לפני ההתקשרות הראשונה עם משרד גדול.

אנחנו חברה של עד שלושה אנשים. הפרדת תפקידים מלאה אינה אפשרית במבנה כזה ואיננו מתיימרים אחרת; במקומה פועלות בקרות מפצות מתועדות. נשמח לפרט אותן.

ואם ניעלם

שאלה הוגנת, והתשובה כאן חזקה מזו של ספק ענן: ההתקנה שלכם ממשיכה לעבוד. היא על החומרה שלכם ואינה תלויה בקיומנו. גם אם הרישיון פג, תיקים קיימים ממשיכים לפעול במלואם. רק פתיחת תיק חדש ושדרוגים נחסמים. בנוסף מוצע נאמנות קוד מקור (escrow).

מסמכים שנשלחים לפי בקשה

לבקשה: n@forestech.io · רשימת ספקי המשנה מתפרסמת בכתובת קבועה: ספקי משנה

דיווח על חולשת אבטחה

מצאתם בעיה? נשמח לשמוע, ולא ננקוט הליכים נגד מי שדיווח בתום לב, נמנע מפגיעה במידע ונתן לנו זמן סביר לתקן.

/.well-known/security.txt


Security and trust

Updated: August 2026

The short answer: the system runs on your server, not ours, and makes no outbound connection to us. Most of a standard vendor questionnaire therefore does not apply. Two things do, and they are where the review is worth spending.

Those two are the language-model call, which is the only outbound flow and runs under your own contract and your own API key, and us as a going concern, because we are a small company and that is a fair question.

What is implemented

TLS 1.2+; hardware security keys (WebAuthn/FIDO2) plus TOTP; matter-level access control where every matter is an ethical wall and administrators have no silent access to content; an append-only audit log retained at least 24 months covering logins, access denials, permission changes and every model call; nightly backups of both the database and the document store, copied off-box, verified, and restore-tested.

What we do not claim

We hold no ISO 27001 and no SOC 2 today. We will not display a badge we do not hold. An external penetration test and cyber insurance are purchased before the first engagement with a large firm. We are a company of at most three people; full segregation of duties is not achievable at that size and we do not pretend otherwise, so documented compensating controls operate instead.

If we disappear

Your installation keeps running. It is on your hardware and does not depend on us existing. Even after a licence lapses, existing matters continue to work in full; only opening new matters and upgrades stop. Source-code escrow is offered.

Reporting a vulnerability

Email n@forestech.io with subject SECURITY. Acknowledgement within one business day, status within five, critical fixes within seven days of confirmation. We will not pursue anyone who reports in good faith, avoids harming data, and gives us reasonable time to fix.