Siirry sisältöön
Odoo Valikko
  • Kirjaudu sisään
  • Kokeile ilmaiseksi
  • Sovellukset
    Talous
    • Kirjanpito
    • Laskutus
    • Kulut
    • Allekirjoita
    • Datataulukot
    • ESG – ympäristö, yhteiskuntavastuu ja hyvä hallintotapa
    Myynti
    • CRM
    • Myynti
    • Tilaukset
    • Kassajärjestelmä myymälään
    • Kassajärjestelmä ravintolaan
    • Vuokraus
    Verkkosivut
    • Verkkosivun Rakennustyökalu
    • Verkkokauppa
    • Tapahtumat
    • Blogi
    • Verkko-oppiminen
    • Foorumi
    Toimitusketju
    • Varastointi
    • Tuotanto
    • Huolto
    • Tuotteen elinkaaren hallinta (PLM)
    • Laatu
    • Ostot
    Henkilöstöhallinto
    • Työntekijät
    • Palkanlaskenta
    • Rekrytointi
    • Vapaat
    • Arvioinnit
    • Kuljetuskalusto
    Markkinointi
    • Somemarkkinointi
    • Sähköpostimarkkinointi
    • Tekstiviestimarkkinointi
    • Markkinoinnin automaatio
    • WhatsApp
    • Kyselyt
    Palvelut
    • Projekti
    • Työaikakirjaukset
    • Suunnittelu
    • Ajanvaraukset
    • Livechat
    • Asiakaspalvelu
    Tuottavuus
    • Tekoäly
    • Viestintä
    • IP-puhe
    • IoT
    • Asiakirjat
    • Tietokirjasto
    Kolmannen osapuolen sovellukset Odoo-Studio Odoo-Pilvialusta
  • Toimialat
    Vähittäiskauppa
    • Kirjakauppa
    • Vaatekauppa
    • Huonekaluliike
    • Ruokakauppa
    • Rautakauppa
    • Lelukauppa
    Ruoka & Majoitus
    • Baari ja Pubi
    • Ravintola
    • Pikaruoka
    • Majatalo
    • Juomien jakelija
    • Hotelli
    Kiinteistöt
    • Kiinteistönvälitystoimisto
    • Arkkitehtitoimisto
    • Rakentaminen
    • Kiinteistönhallinto
    • Puutarhanhoito
    • Kiinteistönomistajien yhdistys
    Konsultointi
    • Tilitoimisto
    • Odoo-kumppani
    • Markkinointitoimisto
    • Lakitoimisto
    • Osaajahankinta
    • Auditointi & sertifiointi
    Tuotanto
    • Tekstiili
    • Metalli
    • Huonekalut
    • Ruoka
    • Panimo
    • Yrityslahjat
    Terveys & Liikunta
    • Urheiluseura
    • Silmälasiliike
    • Kuntokeskus
    • Hyvinvointialan ammattilaiset
    • Apteekki
    • Kampaamo
    Kaupat
    • Yleismies
    • IT-laitteisto & Tuki
    • Aurinkoenergiajärjestelmät
    • Electronic Store
    • Siivouspalvelut
    • LVI-palvelut
    Muut
    • Voittoa tavoittelematon järjestö
    • Ympäristökeskus
    • Mainostaulujen vuokraus  
    • Valokuvaus
    • Leasing-pyörät
    • Ohjelmistojen jälleenmyyjä
    Selaa kaikkia toimialoja ⟶
  • Yhteisö
    Opi
    • Kurssit
    • Dokumentaatio
    • Todistukset
    • Koulutus
    • Blogi
    • Podcast
    Kannusta kouluttautumaan
    • Koulutusohjelmat
    • Scale Up! Liiketoimintapeli
    • Vieraile Odoolla
    Hanki ohjelmisto
    • Lataa
    • Vertaile versioita
    • Julkaisut
    Tee yhteistyötä
    • Github
    • Foorumi
    • Tapahtumat
    • Käännökset
    • Ryhdy kumppaniksi
    • Kumppanipalvelut
    • Rekisteröi tilitoimistosi
    • Affiliate-ohjelma
    Hanki palveluja
    • Löydä kumppani
    • Löydä kirjanpitäjä
    • Varaa asiantuntijatapaaminen
    • Implementaatiopalvelut
    • Asiakasreferenssit
    • Tuki
    • Versionkorotukset
    Github Youtube Twitter Linkedin Instagram Facebook Spotify
    +1 (650) 691-3277
    Varaa demo
  • Hinnoittelu
  • Asiakaspalvelu

Odoo Tietoturva

Turvallisuus on keskeinen osa Odoon suunnittelua, käyttöä ja ylläpitoa. Tällä sivulla on yhteenveto turvallisuuskäytännöistä ja suojatoimista, joita käytämme Odoo Cloudissa ja Odoon ohjelmistossa.

— Odoo Pilvialusta —

CSA STAR Taso 1

Odoo osallistuu CSA Tietoturvaluottamuksen varmistus- ja riskiohjelmaan (Security Trust Assurance and Risk (STAR) Program).
Katso CAIQv3.1 kyselyn vastaukset

Varmuuskopiot / Katastrofien jälkeinen palautus

  • Säilytämme jokaisesta Odoo-tietokannasta 14 täyttä varmuuskopiota vähintään 3 kuukauden ajan: päivittäiset varmuuskopiot 7 päivän ajalta, viikoittaiset varmuuskopiot 4 viikon ajalta ja kuukausittaiset varmuuskopiot 3 kuukauden ajalta.
  • Varmuuskopiot replikoidaan vähintään kolmessa eri datakeskuksessa.
  • Tietokeskustemme sijainnit on määritelty Tietosuojakäytännössämme.
  • Voit ladata manuaalisia varmuuskopioita reaaliaikaisista tiedoistasi milloin tahansa ohjauspaneelin kautta.
  • Ota yhteyttä asiakaspalveluumme palauttaaksesi käytettävissä olevan varmuuskopion tuotanto- tai erilliseen tietokantaan.
  • Laitteiston vikasietoisuus: palveluille, jotka hostataan fyysisellä infrastruktuurilla ja laitteistovika on mahdollinen, käytämme paikallista hot-standby-replikointia, valvontaa sekä manuaalista vikasietoisuusmenettelyä.
  • Katastrofien jälkeinen palautus: ylläpidämme katastrofien jälkeisiä palautusmenettelyjä, jotka on suunniteltu palauttamaan Odoo Cloud -palvelut sekä asiakastiedot merkittävien infrastruktuurihäiriöiden tai katastrofien jälkeen. Katso Pilvipalvelun palvelutasosopimus for more details and detailed Recovery Point Objectives (RPO) and Recovery Time Objectives (RTO).

Tietokannan tietoturva

  • Asiakastiedot tallennetaan erilliseen tietokantaan, eikä niitä jaeta asiakkaiden kesken.
  • Data access controls isolate customer databases running on the same cluster, preventing access from one customer database to another.

Salasanasuojaus

  • Asiakkaiden salasanat suojataan alan standardin mukaisella PBKDF2+SHA512 salasanan hajautuksella, jossa käytetään suolausta sekä avaimen venyttämistä tuhansien kierrosten ajan.
  • Odoon henkilökunta ei pääse käsiksi salasanaasi. Jos salasana katoaa, se on nollattava.
  • Sisäänkirjautumistiedot välitetään aina turvallisesti HTTPS:n kautta.
  • Asiakastietokannan ylläpitäjät voivat määritä nopeusrajoitus and cooldown periods for repeated login attempts.
  • Salasanakäytännöt: tietokannan ylläpitäjät voivat määrittää käyttäjien salasanoille vähimmäispituuden. Muita käytäntöjä, kuten vaaditut merkkikategoriat, ei ole käytössä oletusarvoisesti, koska tutkimukset ovat osoittaneet niiden olevan hyödyttömiä. Katso [Shay et al. 2016] ja NIST SP 800-63b.

Henkilökunnan pääsy

  • Odoon asiakaspalvelijat voivat tarvittaessa kirjautua tilillesi ongelman selvittämiseksi. He käyttävät tähän tarkoitukseen varattuja tunnuksia - eivät sinun salasanaasi, johon heillä ei ole pääsyä.
  • Henkilökunnalle varattu käyttöoikeus antaa tiimeillemme mahdollisuuden toistaa ilmoitetut ongelmat ilman, että sinun tarvitsee jakaa salasanaasi. Samalla henkilöstön toimia voidaan valvoa ja tarkastaa erikseen.
  • Asiakaspalvelun henkilökunta rajoittaa pääsynsä vain niihin tietoihin, tiedostoihin ja asetuksiin, jotka ovat välttämättömiä ongelman diagnosoimiseksi ja ratkaisemiseksi.

Järjestelmäturvallisuus

  • Kaikkilla Odoo-Pilvipalvelimilla on käytössä vahvat Linux-jakelut, joissa on ajantasaiset tietoturvallisuuden muutostiedostot.
  • Palvelinasennukset on suunniteltu käyttötarkoitukseensa sopiviksi ja mahdollisimman vähäisiksi, mikä vähentää haavoittuvuuksia aiheuttavien palveluiden määrää.
  • Remote server administration is restricted to a small number of trusted Odoo engineers and protected with personal multi-factor credentials.

Fyysinen turvallisuus

Odoo Cloud servers are hosted in trusted data centers across multiple regions. All hosting facilities must meet our physical security requirements, including:

  • Rajoitetut alueet, joihin pääsevät vain valtuutetut datakeskuksen työntekijät.
  • Fyysiset pääsynvalvontatoimenpiteet, joissa käytetään turvakortteja tai biometristä tunnistautumista.
  • Tietokeskuksen tilojen ympärivuorokautinen turvakameravalvonta.
  • Turvallisuushenkilökunta paikan päällä ympäri vuorokauden.

Luottokorttiturvallisuus

  • Emme tallenna luottokorttitietoja järjestelmiimme.
  • Luottokorttitiedot lähetetään turvallisesti ja suoraan osoitteeseen PCI-vaatimusten mukainen payment acquirers. See our Tietosuojakäytännössämme for the list of providers.

Tiedonsalaus

Asiakastiedot salataan sekä siirron aikana että tallennettuna.
  • Viestintä asiakastilien kanssa suojataan 256-bittisen SSL-salauksen HTTPS-yhteydellä.
  • Palvelinten välinen sisäinen viestintä on suojattu end-to-end-salauksella.
  • Our servers are continuously monitored and kept up to date with patches for SSL vulnerabilities.
  • Our SSL certificates use 2048-bit keys with full SHA-2 certificate chains. You can verify the SSL rating täältä.
  • Asiakastiedot, mukaan lukien tietokannan sisältö ja tallennetut tiedostot, salataan tallennettuna AES-256-salauksella niin tuotantoympäristöissä kuin varmuuskopioissa.

Verkko puolustus

  • Odoo Cloudissa käytettävät datakeskuspalveluntarjoajat operoivat korkean kapasiteetin verkkoja, jotka on suunniteltu kestämään suuria tietomääriä - mukaan lukien useimmat palvelunestohyökkäykset. Automaattiset sekä manuaaliset torjuntajärjestelmät havaitsevat ja ohjaavat hyökkäysliikenteen pois verkon reunalla ennen palvelun saatavuuden häiriintymistä.
  • Odoo-Pilvipalvelimien palomuurit ja tunkeutumisenestojärjestelmät (IPS) auttavat havaitsemaan ja estämään uhkia, kuten raa'an voiman salasanahyökkäykset.
  • Asiakastietokannan ylläpitäjät voivat määritä nopeusrajoitus ja jäähtymisaika toistuville kirjautumisyrityksille tai CAPTCHA:n määrittäminen automatisoitujen väsytyshyökkäysten lieventämiseksi.

— Odoo (ohjelmisto) —

Ohjelmistoturvallisuus

Odoo on avoimen lähdekoodin ohjelmisto, joten sen koodia tarkistavat jatkuvasti sekä käyttäjät että osallistujat ympäri maailman. Yhteisön raportit ovat tärkeä lähde tietoturvapalautteelle, ja kannustamme kehittäjiä sekä tietoturvatutkijoita tarkastamaan koodia ja ilmoittamaan tietoturvaongelmista.

Odoon T&K-prosesseihin sisältyy koodin tarkistuksia, joissa huomioidaan uuden sekä olemassa olleen koodin turvallisuus.

Suunniteltu turvalliseksi

The Odoo framework is designed to prevent common classes of security vulnerabilities by default:

  • SQL injection is prevented by a higher-level API that generally removes the need for manually constructed SQL queries.
  • Cross-site scripting (XSS) is prevented by a high-level templating system that automatically escapes injected data.
  • The framework prevents RPC access to private methods, reducing the risk of exposing exploitable functionality.

Katso OWASP Top Haavoittuvuudet section for more information about the protections built into the Odoo framework.

Riippumattomat tietoturvatarkastukset

Odoo arvioidaan säännöllisesti riippumattomien tietoturvayritysten toimesta, jotka asiakkaamme ja potentiaaliset asiakkaamme ovat valinneet suorittamaan tietoturvatarkastuksia ja tunkeutumistestejä. Odoon tietoturvatiimi tarkastelee tuloksia ja toteuttaa tarvittaessa korjaavia toimenpiteitä.

We cannot disclose these assessment reports because they are confidential and belong to the organizations that commissioned them.

Odoo tekee yhteistyötä myös aktiivisen riippumattomien tietoturvatutkijoiden yhteisön kanssa, joka tarkastaa lähdekoodiamme ja auttaa meitä parantamaan sen tietoturvaa jatkuvasti. Tietoturvatutkimus- ja ilmoitusprosessimme on kuvattu sivustollamme Vastuullinen julkitulo .

OWASP Top Haavoittuvuudet

The following summarizes how Odoo addresses common web application security risks identified by the Avoimen verkkosovelluksen tietoturvaprojektissamme (OWASP):

  • Injektiohaavoittuvuudet: Injektiohaavoittuvuuksia ilmenee, kun epäluotettavaa dataa välitetään tulkille osana komentoa tai kyselyä, mikä voi aiheuttaa tahattomien komentojen suorittamisen tai datan muuttumisen.

    Odoo perustuu objektirelaationaaliseen kartoituskehykseen (ORM), joka abstrahoi kyselyjen rakentamisen ja estää oletusarvoisesti SQL-injektion. Kehittäjien ei yleensä tarvitse rakentaa SQL-kyselyjä manuaalisesti: ORM luo kyselyt, ja parametrit on asianmukaisesti suojattu.

  • Cross-Site Scripting (XSS): XSS-haavoittuvuuksia syntyy, kun verkkosivulle lisätään epäluotettavaa sisältöä ilman asianmukaista suojausmerkintää tai koodausta. Voi mahdollistaa hyökkääjälle skriptien suorittamisen toisen käyttäjän selaimessa.

    Odoo-kehys eskapoi oletuksena näkymiin ja sivuille renderoidut lausekkeet, mikä estää XSS-hyökkäykset normaalikäytössä. Kehittäjien on nimenomaisesti merkittävä lausekkeet turvallisiksi, ennen kuin ne voi sisällyttää raakasisältönä renderöidyille sivuille.

  • Cross-Site Request Forgery (CSRF): CSRF-hyökkäyksessä yritetään saada todennetun käyttäjän selain lähettämään luvaton pyyntö verkkosovellukselle, käyttäjän olemassa olevan istunnon kautta.

    Odoon verkkosivustomoottoriin sisältyy sisäänrakennettu CSRF-suojaus. HTTP-ohjaimet eivät hyväksy suojattuja POST-pyyntöjä ilman vastaavaa turvatunnistetta, joka annetaan käyttäjän avatessa kyseisen lomakkeen asianmukaisesti. Näin hyökkääjä voi väärentää sitä.

  • Malicious File Execution: Remote file inclusion vulnerabilities can allow an attacker to load and execute hostile code or data on a server.

    Odoo ei tarjoa toimintoja etätiedostojen sisällyttämiseen. Oikeudet omaavat käyttäjät voivat mukauttaa tiettyjä ominaisuuksia järjestelmän arvioimien lausekkeiden avulla, mutta nämä lausekkeet suoritetaan sandbox- ja puhdistetussa ympäristössä, jossa pääsy on rajoitettuun määrään sallittuja toimintoja.

  • Insecure Direct Object Reference: Direct object references expose identifiers for internal objects, such as records or files. They become a vulnerability when manipulating those identifiers allows unauthorized access.

    Odoon käyttöoikeuksien hallinta toteutetaan käyttöliittymästä riippumatta. Sisäisiin objekteihin viittaavien tietojen paljastaminen URL-osoitteissa ei siis ohita valtuutusta: jokaisen pyynnön on edelleen läpäistävä tietojen käyttöoikeuksien tarkistuskerros.

  • Insecure Cryptographic Storage: Weak protection of stored credentials or sensitive data can expose users to unauthorized access, identity theft, and other forms of abuse.

    Odoo käyttää alan standardin mukaista turvallista salasanan hajautusta (PBKDF2 + SHA-512, oletuksena avaimen venytys) suojatakseen tallennettuja käyttäjäsalasanoja. Ulkoisia todennusjärjestelmiä, kuten OIDC/OAuth, voidaan käyttää vahvojen käyttäjäsalasanojen paikallistallennuksen välttämiseksi.

  • Suojaamaton tietoliikenne: Arkaluonteisia tietoja voi paljastua, jos sovellukset epäonnistuvat tietoliikenteen asianmukaisessa salaamisessa.

    Odoo Cloud vaatii oletuksena HTTPS-yhteyden käyttöä. Paikallisasennuksissa suosittelemme Odoon ajamista verkkopalvelimella, joka tarjoaa salauksen sekä välittää pyynnöt Odoolle. Esimerkiksi Apache, Lighttpd tai nginx. Odoon käyttöönotto-opas sisältää Tietoturvan tarkistuslistan julkisten käyttöönottojen suojaamiseen.

  • URL-pääsyn rajoittamisen epäonnistuminen: Sovellukset voivat paljastaa arkaluonteisia toimintoja, jos valtuutusta valvotaan ainoastaan piilottamalla linkkejä tai URL-osoitteita valtuuttamattomilta käyttäjiltä.

    Odoo ei luota käyttöliittymään tai piilotettuihin URL-osoitteisiin pääsyoikeuksien hallinnassa. Jokaisen pyynnön on kuljettava tietojen käyttöoikeuksien vahvistuskerroksen läpi, joten URL-osoitteen manipuloiminen tai suora käyttö ei ohita valtuutusta. Jos URL-osoite tarjoaa tarkoituksellisesti todennusta vaativaa pääsyä arkaluontoisiin tietoihin, kuten asiakkaan tilausvahvistuslinkkiin, URL-osoite suojataan ainutlaatuisella digitaalisesti allekirjoitetulla tunnuksella ja lähetetään ainoastaan asianmukaiselle vastaanottajalle.

Tietoturvahaavoittuvuuksien raportointi

Ilmoita tietoturvahaavoittuvuudesta käyttämällä vastuullinen ilmoitussivu. Turvallisuusraportit käsitellään korkeana prioriteettina ja arvioidaan Odoon turvallisuustiimin toimesta. Teemme yhteistyötä ilmoittajien kanssa tutkiaksemme ja korjataksemme vahvistetut ongelmat, sekä tarvittaessa ilmoittaaksemme niistä vastuullisesti Odoon asiakkaille ja käyttäjille.

— Odoo Cloud (alusta) —Varmuuskopiot / katastrofien jälkeinen palautusTietokannan turvallisuusSalasanan turvallisuusHenkilökunnan pääsyoikeudetJärjestelmän turvallisuusFyysinen turvallisuusLuottokorttien turvallisuusTietojen suojausVerkko puolustus— Odoo (ohjelmisto) —Ohjelmiston turvallisuusSuunniteltu turvalliseksiRiippumattomat tietoturvatarkastuksetOWASP yleisimmät haavoittuvuudetTurvallisuushaavoittuvuuksien raportointi
Yhteisö
  • Kurssit
  • Dokumentaatio
  • Foorumi
Avoin lähdekoodi
  • Lataa
  • Github
  • Runbot
  • Käännökset
Palvelut
  • Odoo.sh hosting
  • Tuki
  • Versionkorotus
  • Räätälöidyt kehitykset
  • Koulutus
  • Löydä kirjanpitäjä
  • Löydä kumppani
  • Ryhdy kumppaniksi
Meistä
  • Yrityksemme
  • Brändimateriaalit
  • Ota yhteyttä
  • Työpaikat
  • Tapahtumat
  • Podcast
  • Blogi
  • Asiakkaat
  • Oikeudelliset tiedot • Yksityisyys
  • Tietoturva
الْعَرَبيّة Català 简体中文 繁體中文 (台灣) Čeština Dansk Nederlands English Suomi Français Deutsch हिंदी Bahasa Indonesia Italiano 日本語 한국어 (KR) Lietuvių kalba Język polski Português (BR) Português română русский язык Slovenský jazyk Slovenščina Español (América Latina) Español Svenska ภาษาไทย Türkçe українська Tiếng Việt

Odoo on kokoelma avoimen lähdekoodin yrityssovelluksia, jotka kattavat kaikki yrityksesi tarpeet: asiakkuudenhallinta eli CRM, verkkokauppa, kirjanpito, varastointi, kassajärjestelmä, projektinhallinta, jne.

Odoon ainutlaatuinen arvolupaus on olla samanaikaisesti erittäin helppokäyttöinen ja täysin integroitu.

Website made with

Odoo Experience on YouTube

1. Use the live chat to ask your questions.
2. The operator answers within a few minutes.

Live support on Youtube
Watch now