Przejdź do zawartości
Odoo Menu
  • Zaloguj się
  • Wypróbuj za darmo
  • Aplikacje
    Finanse
    • Księgowość
    • Fakturowanie
    • Wydatki
    • Podpisy
    • Arkusze Kalkulacyjne
    • ESG
    Sprzedaż
    • CRM
    • Sprzedaż
    • Subskrypcje
    • PoS Sklep
    • PoS Restauracja
    • Wypożyczalnia
    Strony Internetowe
    • Kreator Stron Internetowych
    • eCommerce
    • Wydarzenia
    • Blog
    • eLearning
    • Forum
    Łańcuch dostaw
    • Magazyn
    • Produkcja
    • Konserwacja
    • PLM
    • Jakość
    • Zakupy
    Zasoby Ludzkie
    • Pracownicy
    • Wynagrodzenia
    • Rekrutacja
    • Urlopy
    • Ocena pracy
    • Flota
    Marketing
    • Marketing Społecznościowy
    • E-mail Marketing
    • SMS Marketing
    • Automatyzacja Marketingu
    • WhatsApp
    • Ankiety
    Usługi
    • Projekt
    • Ewidencja czasu pracy
    • Planowanie
    • Spotkania
    • Czat na Żywo
    • Helpdesk
    Produktywność
    • Sztuczna inteligencja
    • Dyskusje
    • VoIP
    • IoT
    • Dokumenty
    • Wiedza
    Aplikacje trzecich stron Studio Odoo Odoo Cloud Platform
  • Branże
    Sprzedaż detaliczna
    • Księgarnia
    • Sklep odzieżowy
    • Sklep meblowy
    • Sklep spożywczy
    • Sklep z narzędziami
    • Sklep z zabawkami
    Żywienie i hotelarstwo
    • Bar i Pub
    • Restauracja
    • Fast Food
    • Pensjonat
    • Dystrybutor napojów
    • Hotel
    Agencja nieruchomości
    • Agencja nieruchomości
    • Biuro architektoniczne
    • Budowa
    • Zarządzanie nieruchomościami
    • Ogrodnictwo
    • Stowarzyszenie właścicieli nieruchomości
    Doradztwo
    • Biuro księgowe
    • Partner Odoo
    • Agencja marketingowa
    • Kancelaria prawna
    • Agencja rekrutacyjna
    • Audyt i certyfikacja
    Produkcja
    • Tekstylia
    • Metal
    • Meble
    • Jedzenie
    • Browar
    • Prezenty firmowe
    Zdrowie & Fitness
    • Klub sportowy
    • Salon optyczny
    • Centrum fitness
    • Praktycy Wellness
    • Apteka
    • Salon fryzjerski
    Transakcje
    • Złota rączka
    • Wsparcie Sprzętu IT
    • Systemy energii słonecznej
    • Sklep z elektroniką
    • Firma sprzątająca
    • Usługi HVAC
    Inne
    • Organizacja non-profit
    • Agencja Środowiskowa
    • Wynajem billboardów
    • Fotografia
    • Leasing rowerów
    • Sprzedawca oprogramowania
    Przeglądaj wszystkie branże ⟶
  • Community
    Ucz się
    • Samouczki
    • Dokumentacja
    • Certyfikacje
    • Szkolenie
    • Blog
    • Podcast
    Pomóż w nauce innym
    • Program Edukacyjny
    • Scale Up! Gra biznesowa
    • Odwiedź Odoo
    Skorzystaj z oprogramowania
    • Pobierz
    • Porównaj edycje
    • Wydania
    Współpracuj
    • Github
    • Forum
    • Wydarzenia
    • Tłumaczenia
    • Zostań partnerem
    • Usługi dla partnerów
    • Zarejestruj swoją firmę rachunkową
    • Program partnerski
    Skorzystaj z usług
    • Znajdź partnera
    • Znajdź księgowego
    • Spotkaj się z doradcą
    • Usługi wdrożenia
    • Opinie klientów
    • Wsparcie
    • Aktualizacje
    Github Youtube Twitter Linkedin Instagram Facebook Spotify
    +1 (650) 691-3277
    Zaplanuj demo
  • Cennik
  • Pomoc

Bezpieczeństwo Odoo

Bezpieczeństwo stanowi kluczowy element sposobu, w jaki projektujemy, obsługujemy i utrzymujemy Odoo. Na tej stronie podsumowano praktyki i zabezpieczenia, które stosujemy w Odoo Cloud oraz oprogramowaniu Odoo.

— Odoo Cloud (platforma) —

CSA STAR Poziom 1

Odoo bierze udział w programie CSA Security Trust Assurance and Risk (STAR)
Zobacz nasze odpowiedzi w kwestionariuszu CAIQv3.1

Kopie zapasowe / Odzyskiwanie Awaryjne

  • Przechowujemy historię 14 pełnych kopii zapasowych każdej bazy danych Odoo przez co najmniej 3 miesiące: codzienne kopie zapasowe przez 7 dni, cotygodniowe kopie zapasowe przez 4 tygodnie oraz miesięczne kopie zapasowe przez 3 miesiące.
  • Kopie zapasowe są replikowane w co najmniej 3 różnych centrach danych.
  • Lokalizacje naszych centrów danych są określone w Polityka prywatności.
  • W dowolnym momencie możesz pobrać ręcznie kopie zapasowe swoich aktualnych danych za pomocą panelu sterowania.
  • Możesz skontaktować się z naszym Helpdeskem, aby przywrócić dostępną kopię zapasową do aktywnej bazy danych lub do oddzielnej bazy danych.
  • Przełączanie awaryjne sprzętu: w przypadku usług hostowanych na infrastrukturze typu bare-metal, gdzie możliwa jest awaria sprzętu, stosujemy lokalną replikację typu hot-standby, monitorowanie oraz ręczną procedurę przełączania awaryjnego.
  • Odzyskiwanie danych po awarii: stosujemy procedury odzyskiwania danych po awarii, mające na celu przywrócenie usług Odoo Cloud oraz danych klientów po poważnych awariach infrastruktury lub katastrofach. Zobacz Umowa o gwarantowanym poziomie usług w chmurze aby uzyskać więcej informacji oraz szczegółowe cele dotyczące punktu przywrócenia (RPO) i czasu przywrócenia (RTO).

Bezpieczeństwo bazy danych

  • Dane klientów są przechowywane w dedykowanej bazie danych i nie są udostępniane innym klientom.
  • Kontrole dostępu do danych izolują bazy danych klientów działające w tym samym klastrze, uniemożliwiając dostęp jednej bazy danych klienta do drugiej.

Bezpieczeństwo haseł

  • Hasła klientów są chronione przy użyciu zgodnego ze standardami branżowymi algorytmu haszującego PBKDF2+SHA512, z zastosowaniem salting i key stretching w tysiącach rund.
  • Pracownicy Odoo nie mają dostępu do Twojego hasła ani nie mogą go odzyskać. W przypadku utraty hasła należy je zresetować.
  • Dane logowania są zawsze bezpiecznie przesyłane przez HTTPS.
  • Administratorzy baz danych klientów mogą skonfigurować ograniczenia częstotliwości oraz okresy blokady za wielokrotne próby logowania.
  • Zasady dotyczące haseł: Administratorzy baz danych mogą narzucić minimalną długość hasła użytkownika. Inne zasady, takie jak wymagane klasy znaków, nie są domyślnie włączone, ponieważ badania wykazały, że przynoszą one efekt przeciwny do zamierzonego. Zobacz [Shay et al. 2016] oraz NIST SP 800-63b.

Dostęp personelu

  • Pracownicy Helpdesk Odoo mogą uzyskać dostęp do Twojego konta w razie potrzeby w celu zbadania zgłoszenia. Korzystają oni z dedykowanych danych logowania, a nie z Twojego hasła, do którego nie mają dostępu.
  • Dedykowany dostęp dla pracowników pozwala naszym zespołom odtworzyć zgłoszone problemy bez konieczności udostępniania przez Ciebie hasła, a jednocześnie umożliwia oddzielną kontrolę i audyt działań pracowników.
  • Pracownicy Helpdesku ograniczają swój dostęp do danych, plików i ustawień niezbędnych do zdiagnozowania i rozwiązania zgłoszonego problemu.

Bezpieczeństwo systemu

  • Serwery Odoo Cloud działają na wzmocnionych dystrybucjach systemu Linux z aktualnymi poprawkami bezpieczeństwa.
  • Instalacje serwerowe są tworzone specjalnie pod kątem danego celu i mają minimalny zakres, co ogranicza liczbę usług, które mogłyby stanowić źródło luk w zabezpieczeniach.
  • Zdalna administracja serwerami jest ograniczona do niewielkiej liczby zaufanych inżynierów Odoo i chroniona osobistymi uwierzytelnianiami wieloskładnikowymi.

Fizyczne bezpieczeństwo

Serwery Odoo Cloud są hostowane w zaufanych centrach danych w wielu regionach. Wszystkie obiekty hostingowe muszą spełniać nasze wymagania dotyczące bezpieczeństwa fizycznego, w tym:

  • Obszary o ograniczonym dostępie, do których dostęp ma wyłącznie upoważniony personel centrum danych.
  • Fizyczne środki kontroli dostępu z wykorzystaniem identyfikatorów bezpieczeństwa lub uwierzytelniania biometrycznego.
  • Całodobowy monitoring centrum danych.
  • Całodobowa ochrona na miejscu.

Bezpieczeństwo kart kredytowych

  • W naszych systemach nie przechowujemy danych kart kredytowych.
  • Dane karty kredytowej są przesyłane w bezpieczny sposób bezpośrednio do Zgodność z PCI podmioty obsługujące płatności. Zobacz Polityka prywatności aby wyświetlić listę dostawców.

Szyfrowanie danych

Dane klientów są szyfrowane zarówno podczas przesyłania, jak i w stanie spoczynku.
  • Komunikacja z instancjami klientów jest zabezpieczona protokołem HTTPS z 256-bitowym szyfrowaniem SSL.
  • Komunikacja wewnętrzna między serwerami jest chroniona szyfrowaniem typu end-to-end.
  • Nasze serwery są stale monitorowane i aktualizowane za pomocą poprawek dotyczących luk w zabezpieczeniach protokołu SSL.
  • Nasze certyfikaty SSL wykorzystują klucze 2048-bitowe z pełnymi łańcuchami certyfikatów SHA-2. Możesz zweryfikować ocenę SSL tutaj.
  • Dane klientów, w tym zawartość baz danych i przechowywane pliki, są szyfrowane w trybie spoczynkowym za pomocą algorytmu AES-256 zarówno w systemach produkcyjnych, jak i w kopiach zapasowych.

Ochrona sieciowa

  • Operatorzy centrów danych wykorzystywanych przez Odoo Cloud obsługują sieci o dużej przepustowości, zaprojektowane tak, aby wytrzymać duże natężenie ruchu, w tym większość ataków typu „odmowa usługi” (DoS). Zautomatyzowane i ręczne systemy łagodzenia skutków ataków wykrywają i przekierowują ruch atakujący na obrzeżach sieci, zanim zdąży on zakłócić dostępność usług.
  • Zapory sieciowe i systemy zapobiegania włamaniom na serwerach Odoo Cloud pomagają wykrywać i blokować zagrożenia, takie jak ataki na hasła typu brute-force.
  • Administratorzy baz danych klientów mogą skonfigurować ograniczenia częstotliwości oraz okresy blokady w przypadku wielokrotnych prób logowania lub skonfigurować CAPTCHA w celu ograniczenia automatycznych ataków metodą brute-force.

— Odoo (oprogramowanie) —

Bezpieczeństwo oprogramowania

Odoo jest oprogramowaniem typu open source, co pozwala na ciągłą weryfikację kodu źródłowego przez użytkowników i współpracowników z całego świata. Zgłoszenia społeczności stanowią ważne źródło informacji zwrotnych dotyczących bezpieczeństwa, dlatego zachęcamy programistów i badaczy zajmujących się bezpieczeństwem do przeprowadzania audytów kodu i zgłaszania problemów związanych z bezpieczeństwem.

Procesy Odoo R&D obejmują przeglądy kodu uwzględniające aspekty bezpieczeństwa zarówno w przypadku nowego kodu, jak i kodu dostarczonego przez społeczność.

Bezpieczeństwo od samego początku

Framework Odoo został zaprojektowany tak, aby domyślnie zapobiegać typowym rodzajom luk w zabezpieczeniach:

  • API wyższego poziomu zapobiega wstawianiu SQL, co zasadniczo eliminuje konieczność ręcznego tworzenia zapytań SQL.
  • Atakom typu cross-site scripting (XSS) zapobiega zaawansowany system szablonów, który automatycznie filtruje wstrzyknięte dane.
  • Framework uniemożliwia dostęp RPC do metod prywatnych, zmniejszając ryzyko ujawnienia funkcji, które można wykorzystać w celach złośliwych.

Zobacz Najważniejsze luki w zabezpieczeniach OWASP sekcja zawierająca więcej informacji na temat zabezpieczeń wbudowanych w framework Odoo.

Niezależne audyty bezpieczeństwa

Odoo jest regularnie oceniane przez niezależne firmy zajmujące się bezpieczeństwem, zatrudniane przez naszych klientów i potencjalnych klientów w celu przeprowadzania audytów bezpieczeństwa i testów penetracyjnych. Zespół ds. bezpieczeństwa Odoo analizuje wyniki i w razie potrzeby wdraża środki naprawcze.

Nie możemy ujawnić tych raportów z oceny, ponieważ mają one charakter poufny i należą do organizacji, które zleciły ich sporządzenie.

Odoo współpracuje również z aktywną społecznością niezależnych badaczy bezpieczeństwa, którzy weryfikują nasz kod źródłowy i pomagają nam w ciągłym ulepszaniu jego bezpieczeństwa. Nasz proces badań i ujawniania informacji dotyczących bezpieczeństwa opisano na naszej stronie Odpowiedzialne Ujawnianie Informacji .

Najważniejsze luki w zabezpieczeniach OWASP

Poniżej podsumowano, w jaki sposób Odoo radzi sobie z typowymi zagrożeniami bezpieczeństwa aplikacji internetowych zidentyfikowanymi przez Open Web Application Security Project (OWASP):

  • Luki typu „injection”: Luki typu „injection” występują, gdy niezaufane dane są przekazywane do interpretera jako część polecenia lub zapytania, co może potencjalnie spowodować wykonanie niezamierzonych poleceń lub modyfikację danych.

    Odoo opiera się na frameworku mapowania obiektowo-relacyjnego (ORM), który abstrahuje tworzenie zapytań i domyślnie zapobiega atakom typu SQL injection. Programiści zazwyczaj nie muszą ręcznie tworzyć zapytań SQL: zapytania są generowane przez ORM, a parametry są odpowiednio maskowane.

  • Cross-Site Scripting (XSS): Luki XSS występują, gdy na stronie internetowej umieszczane są niezaufane treści bez odpowiedniego escapingu lub kodowania, co potencjalnie pozwala atakującemu na wykonanie skryptów w przeglądarce innego użytkownika.

    Framework Odoo domyślnie stosuje escapowanie wyrażeń renderowanych w widokach i na stronach, zapobiegając atakom XSS podczas normalnego użytkowania. Programiści muszą wyraźnie oznaczyć wyrażenia jako bezpieczne, zanim będą mogły zostać dołączone jako surowa treść do renderowanych stron.

  • Cross-Site Request Forgery (CSRF): Atak CSRF polega na próbie skłonienia przeglądarki uwierzytelnionego użytkownika do wysłania nieautoryzowanego żądania do aplikacji internetowej przy użyciu istniejącej sesji użytkownika.

    Silnik strony internetowej Odoo zawiera wbudowaną ochronę przed atakami CSRF. Kontrolery HTTP nie akceptują chronionych żądań POST bez odpowiedniego tokenu bezpieczeństwa. Token jest generowany, gdy użytkownik uzyska uprawniony dostęp do odpowiedniego formularza, i nie może zostać sfałszowany przez atakującego.

  • Uruchamianie złośliwych plików: Luki w zabezpieczeniach umożliwiające zdalne wczytanie plików mogą pozwolić atakującemu na załadowanie i uruchomienie złośliwego kodu lub danych na serwerze.

    Odoo nie udostępnia funkcji umożliwiającej zdalne wczytywanie plików. Użytkownicy z uprawnieniami mogą dostosowywać niektóre funkcje za pomocą wyrażeń ocenianych przez system, ale wyrażenia te są uruchamiane w środowisku typu sandbox, poddanym procesowi oczyszczania, z dostępem ograniczonym do dozwolonych funkcji.

  • Niezabezpieczone odwołania do obiektów bezpośrednich: Odwołania do obiektów bezpośrednich ujawniają identyfikatory obiektów wewnętrznych, takich jak rekordy lub pliki. Stanowią one lukę w zabezpieczeniach, gdy manipulowanie tymi identyfikatorami umożliwia nieautoryzowany dostęp.

    Kontrola dostępu w Odoo jest egzekwowana niezależnie od interfejsu użytkownika. Ujawnianie odniesień do obiektów wewnętrznych w adresach URL nie pozwala zatem na ominięcie autoryzacji: każde żądanie musi nadal przejść przez warstwę walidacji dostępu do danych.

  • Niezabezpieczone przechowywanie danych kryptograficznych: Słaba ochrona przechowywanych danych uwierzytelniających lub danych wrażliwych może narazić użytkowników na nieuprawniony dostęp, kradzież tożsamości i inne formy nadużyć.

    Odoo stosuje zgodny ze standardami branżowymi bezpieczny algorytm haszowania haseł (PBKDF2 + SHA-512 z domyślnym rozciąganiem klucza) w celu ochrony przechowywanych haseł użytkowników. Można również korzystać z zewnętrznych systemów uwierzytelniania, takich jak OIDC/OAuth, aby uniknąć lokalnego przechowywania haseł użytkowników.

  • Niezabezpieczona komunikacja: Informacje wrażliwe mogą zostać ujawnione, gdy aplikacje nie szyfrują odpowiednio komunikacji sieciowej.

    Odoo Cloud domyślnie wymusza protokół HTTPS. W przypadku instalacji lokalnych zalecamy uruchamianie Odoo za serwerem WWW, który zapewnia szyfrowanie i przekierowuje żądania do Odoo, takim jak Apache, Lighttpd lub nginx. Przewodnik wdrażania Odoo zawiera listę kontrolną w celu zabezpieczenia wdrożeń publicznych.

  • Brak ograniczenia dostępu do adresów URL: Aplikacje mogą ujawniać wrażliwe funkcje, gdy autoryzacja jest egzekwowana wyłącznie poprzez ukrywanie linków lub adresów URL przed nieuprawnionymi użytkownikami.

    Odoo nie opiera kontroli dostępu na interfejsie użytkownika ani ukrytych adresach URL. Każde żądanie musi przejść przez warstwę walidacji dostępu do danych, więc manipulowanie adresem URL lub bezpośredni dostęp do niego nie pozwala na ominięcie autoryzacji. W przypadku gdy adres URL celowo zapewnia nieautoryzowany dostęp do poufnych informacji, takich jak link potwierdzający zamówienie klienta, adres ten jest chroniony unikalnym tokenem z podpisem cyfrowym i wysyłany wyłącznie do zamierzonego odbiorcy.

Zgłaszanie luk w zabezpieczeniach

Aby zgłosić lukę w zabezpieczeniach, skorzystaj z Strona dotycząca odpowiedzialnego ujawniania luk w zabezpieczeniach. Zgłoszenia dotyczące bezpieczeństwa są traktowane priorytetowo i oceniane przez Zespół ds. Bezpieczeństwa Odoo. Współpracujemy ze zgłaszającymi w celu zbadania i usunięcia potwierdzonych problemów oraz, w stosownych przypadkach, odpowiedzialnego ujawnienia ich klientom i użytkownikom Odoo.

— Odoo Cloud (platforma) — Kopie zapasowe / Odzyskiwanie po awariiBezpieczeństwo baz danychBezpieczeństwo hasełDostęp pracownikówBezpieczeństwo systemuBezpieczeństwo fizyczneBezpieczeństwo kart kredytowychSzyfrowanie danychSieć Obrona— Odoo (oprogramowanie) — Bezpieczeństwo oprogramowaniaBezpieczeństwo od samego początkuNiezależne audyty bezpieczeństwaNajpoważniejsze luki w zabezpieczeniach według OWASPZgłaszanie luk w zabezpieczeniach
Społeczność
  • Samouczki
  • Dokumentacja
  • Forum
Open Source
  • Pobierz
  • Github
  • Runbot
  • Tłumaczenia
Usługi
  • Hosting Odoo.sh
  • Wsparcie
  • Aktualizacja
  • Indywidualne rozwiązania
  • Edukacja
  • Znajdź księgowego
  • Znajdź partnera
  • Zostań partnerem
O nas
  • Nasza firma
  • Zasoby marki
  • Skontaktuj się z nami
  • Oferty pracy
  • Wydarzenia
  • Podcast
  • Blog
  • Klienci
  • Informacje prawne • Prywatność
  • Bezpieczeństwo Odoo
الْعَرَبيّة Català 简体中文 繁體中文 (台灣) Čeština Dansk Nederlands English Suomi Français Deutsch हिंदी Bahasa Indonesia Italiano 日本語 한국어 (KR) Lietuvių kalba Język polski Português (BR) Português română русский язык Slovenský jazyk Slovenščina Español (América Latina) Español Svenska ภาษาไทย Türkçe українська Tiếng Việt

Odoo to pakiet aplikacji biznesowych typu open source, które zaspokoją wszystkie potrzeby Twojej firmy: CRM, eCommerce, księgowość, inwentaryzacja, punkt sprzedaży, zarządzanie projektami itp.

Unikalną wartością Odoo jest to, że jest jednocześnie bardzo łatwe w użyciu i w pełni zintegrowane.

Website made with

Odoo Experience on YouTube

1. Use the live chat to ask your questions.
2. The operator answers within a few minutes.

Live support on Youtube
Watch now