Polisi Datblygu Meddalwedd Diogel
Pwrpas a chwmpas
Mae'r polisi hwn yn disgrifio sut mae RODMENA LIMITED yn datblygu meddalwedd yn ddiogel — ar gyfer ein cynhyrchion ein hunain (gan gynnwys y peiriant llif gwaith Highway) ac ar gyfer gwaith i gwsmeriaid.
Arferion
- Rheoli fersiynau: cedwir yr holl god yn Git gyda hanes y gellir ei adolygu; gwneir newidiadau drwy gommits (cofnodion newid) y gellir eu harchwilio a'u gwrthdroi.
- Cyfrinachau: ni chaiff manylion mewngofnodi, allweddi a thocynnau byth eu cadw (commit) mewn ystorfeydd; cânt eu storio mewn storfa briodol ar gyfer cyfrinachau a'u cylchdroi pan amheuir eu bod wedi'u datgelu.
- Dibyniaethau: rydym yn lleihau dibyniaethau trydydd parti drwy ddyluniad, yn pinio fersiynau, ac yn diweddaru'n brydlon pan gyhoeddir hysbysiadau diogelwch.
- Adolygu a phrofi: caiff newidiadau eu profi cyn eu rhyddhau; caiff moddau methu eu trin fel mewnbynnau dylunio — mae ein platfformau wedi'u hadeiladu fel na all chwalfa arwain at gyflwr rhannol.
- Lleiafswm braint drwy ddyluniad: mae'r cynhyrchion yn cefnogi rheoli mynediad ar sail rôl ac ynysu tenantiaid (er enghraifft diogelwch lefel rhes PostgreSQL).
- Data wrth ddatblygu: ni ddefnyddir data personol o'r amgylchedd cynhyrchu mewn amgylcheddau datblygu na phrofi.
- Rhyddhau: mae gosodiadau (deployments) yn ailadroddadwy ac yn wrthdroadwy; caiff newidiadau i'r amgylchedd cynhyrchu eu gwirio ar ôl eu rhyddhau.
Trin gwendidau
Caiff gwendidau yn ein meddalwedd — p'un a ydynt yn cael eu canfod yn fewnol neu'n cael eu hadrodd drwy ein llwybr datgelu cyfrifol — eu brysbennu yn ôl difrifoldeb, eu trwsio'n brydlon, a'u datgelu'n gyfrifol i'r cwsmeriaid yr effeithir arnynt.
Cyfrifoldebau
Y Cyfarwyddwr sy'n berchen ar y polisi hwn. Caiff ei adolygu o leiaf yn flynyddol a phryd bynnag y bydd ein cadwyn offer yn newid yn sylweddol.