Keamanan & penyebaran

Dokumen Anda tidak pernah meninggalkan server Anda

Doconut adalah perpustakaan .NET yang Anda host sendiri, bukan layanan dokumen yang Anda unggah. File dibuka, dirender, dan disajikan sepenuhnya di dalam infrastruktur Anda sendiri — yang menjadikannya layak untuk beban kerja yang diatur di mana dokumen itu sendiri tidak pernah dapat melintasi batas organisasi.

0
dokumen yang dikirim ke Doconut
100%
rendering di server Anda sendiri
Offline
lisensi dengan file .lic lokal

Infrastruktur Anda — batas kepercayaan

  1. 1

    Aplikasi Anda

    Membaca file dari mana pun file tersebut berada: disk lokal, berbagi jaringan, S3, Azure Blob, kolom basis data.

  2. 2

    Middleware Doconut

    Terdaftar dalam pipeline Anda sendiri dengan AddDoconut() dan UseDoconut(). Berjalan di proses Anda, di bawah identitas Anda, dalam jaringan Anda.

  3. 3

    Gambar halaman

    Viewer.OpenDocumentAsync() merender gambar halaman berpaginas dan mengembalikan token sesi yang tidak dapat dibaca. File sumber tidak pernah diberikan ke browser.

  4. 4

    Browser

    Widget JavaScript meminta halaman dengan token sesi dari endpoint Anda sendiri. Ia tidak pernah melihat jalur file, URL penyimpanan, atau byte asli.

Tidak pernah dihubungi saat rendering

  • Server Doconut
  • API konversi pihak ketiga apa pun
  • Layanan OCR atau AI cloud apa pun
  • CDN font atau aset eksternal apa pun

Arsitektur

Ke mana dokumen sebenarnya pergi

Sebuah layanan penampil yang dihosting berfungsi dengan menerima file Anda. Doconut berfungsi dengan tidak pernah menerima file tersebut. Dokumen dibaca oleh proses Anda sendiri, diraster menjadi gambar halaman oleh proses Anda sendiri, dan disiarkan ke browser oleh proses Anda sendiri — Doconut adalah perpustakaan yang melakukan pekerjaan, bukan pihak dalam transfer.

Model keamanan

Apa yang sebenarnya dijamin oleh desain

On-premise secara konstruksi

Tidak ada mode SaaS dan tidak ada fallback yang dihosting. Doconut dikirim sebagai DLL yang Anda referensikan; jika server Anda offline, rendering tetap berfungsi. Tidak adanya jalur unggah adalah properti dari arsitektur, bukan pengaturan konfigurasi yang dapat diubah seseorang.

Token sesi yang tidak dapat dibaca

OpenDocumentAsync() mengembalikan string yang tidak dapat dibaca, bukan jalur file atau pengidentifikasi yang dapat dimanipulasi oleh klien. Browser tidak dapat mendaftar dokumen, menebak token tetangga, atau menulis ulang token ke file yang berbeda. Perlakukan token sebagai rahasia: jangan pernah mencatatnya dan jangan pernah menyimpannya di sisi klien selain viewer.

Otorisasi tetap milik Anda

Doconut tidak pernah memutuskan siapa yang boleh membaca dokumen. Anda memanggil OpenDocumentAsync() hanya setelah pemeriksaan otorisasi Anda sendiri berhasil, sehingga viewer mewarisi kontrol akses apa pun yang sudah diterapkan oleh aplikasi Anda — peran, penyewaan, izin tingkat rekaman, semuanya.

Tidak ada dokumen yang keluar sebagai file

Browser menerima gambar halaman yang dirender, bukan dokumen sumber. Pengguna yang dapat melihat kontrak tidak dapat dengan mudah mengekstrak DOCX asli, dan gambar halaman yang bocor tidak membawa perubahan yang dilacak, komentar, kolom tersembunyi, atau metadata yang ada pada file sumber.

Dokumen yang dilindungi kata sandi

File yang dienkripsi dan dilindungi kata sandi dibuka di sisi server dengan kata sandi yang disediakan oleh kode Anda. Kata sandi melintasi batas proses hanya di dalam aplikasi Anda sendiri — tidak pernah ke klien, tidak pernah ke kami.

Lisensi offline

Lisensi adalah file .lic lokal yang diakses melalui options.LicensePath atau Viewer.DoconutLicense(path). Tidak ada panggilan balik aktivasi dan tidak ada pemeriksaan lisensi runtime melalui jaringan, yang membuat penyebaran terisolasi (air-gapped) menjadi mungkin.

Kepatuhan

Bagaimana Doconut cocok dengan lingkungan yang diatur

Kerangka yang jujur lebih penting di sini daripada sekumpulan logo. Doconut adalah sebuah perpustakaan, bukan penyedia layanan. Kami tidak pernah menerima, menyimpan, atau memproses dokumen Anda, yang berarti kami tidak menjadi pemroses, sub-pemroses, atau mitra bisnis ketika Anda menggunakannya. Itu menghilangkan seluruh kategori dokumen administratif — namun kontrol atas penyebaran tetap menjadi tanggung jawab Anda untuk dioperasikan dan dibuktikan.

HIPAA

Karena informasi kesehatan yang dilindungi tidak pernah mencapai Doconut, tidak ada hubungan mitra bisnis yang perlu ditutupi dengan BAA. Rekam medis dan studi DICOM dirender di dalam lingkungan Anda sendiri. Perlindungan itu sendiri — kontrol akses, pencatatan audit, enkripsi saat disimpan dan dalam transit — tetap menjadi tanggung jawab Anda, diterapkan dalam aplikasi yang sudah Anda jalankan.

GDPR dan residensi data

Data pribadi tetap berada di mana pun Anda menempatkannya. Tidak ada transfer lintas batas yang diperkenalkan oleh penampil, karena tidak ada transfer sama sekali: dokumen dibaca dan dirender di yurisdiksi yang sama dengan server tempat Anda menyebarkannya. Residensi menjadi keputusan hosting, bukan negosiasi vendor.

Pemerintah dan pertahanan

Penyebaran tanpa akses internet keluar merupakan konfigurasi yang didukung, bukan solusi sementara. Kemasi DLL dan file .lic, instal ke dalam enclave, dan penampil berjalan tanpa batas untuk rentang versi yang dicakup oleh lisensi.

Apa yang tidak kami klaim

Doconut tidak mengiklankan sertifikasi SOC 2, ISO 27001, atau HITRUST, dan Anda tidak boleh menyatakannya sebagai bersertifikat. Argumen keamanan bersifat arsitektural: vendor tidak pernah berada di jalur data. Jika auditor Anda memerlukan narasi kontrol, itulah narasinya.

Penyebaran

Di mana dapat dijalankan

Windows Server

Target klasik. IIS atau Kestrel, di pusat data Anda sendiri atau pada VM cloud yang Anda kontrol.

Docker

Didukung untuk .NET 8. Kirimkan penampil sebagai bagian dari image Anda sendiri dan simpan file lisensi di luar lapisan dengan rahasia yang dipasang.

Web farm dan terdistribusi

Beberapa node di belakang load balancer berbagi cache render, sehingga sesi yang dibuka pada satu node tetap dapat dibaca pada node lain.

Enklave terisolasi

Tidak diperlukan konektivitas keluar pada titik manapun setelah instalasi — tidak untuk rendering, tidak untuk konversi, tidak untuk lisensi.

Operasi

Daftar periksa penguatan

Tidak ada yang eksotis di antara ini. Mereka adalah beberapa hal yang paling sering salah dalam penerapan nyata, dalam urutan yang biasanya menjadi masalah.

  1. 1Otorisasi sebelum membuka. Panggil OpenDocumentAsync() hanya setelah pemeriksaan izin Anda selesai — penampil akan dengan senang hati merender apa pun yang Anda berikan.
  2. 2Jaga file .lic tetap di luar kontrol sumber dan di luar image container Anda. Simpan di direktori dengan akses baca terbatas dan pasang sebagai rahasia.
  3. 3Jangan pernah mencatat token sesi. Mereka harus berada di memori dan dalam konfigurasi penampil, bukan di log permintaan, jejak APM, atau laporan kesalahan.
  4. 4Batasi endpoint sumber daya. UseDoconutResources() menyajikan aset penampil — letakkan di belakang otentikasi yang sama dengan bagian lain aplikasi, bukan di cabang anonim pipeline.
  5. 5Berikan cache render masa pakai yang nyata. Gambar halaman yang di-cache adalah salinan turunan dari dokumen sensitif; hapus mereka sesuai jadwal yang sesuai dengan kebijakan retensi Anda.
  6. 6Kunci versi DLL Anda dan arsipkan bersama lisensinya. Lisensi terikat pada rentang versi; menjaga keduanya bersama menjamin deployment tetap dapat dijalankan dalam lima tahun.

Pertanyaan keamanan yang sebenarnya kami terima

Apakah dokumen pernah diunggah ke Doconut?

Tidak. Doconut adalah pustaka yang berjalan di dalam aplikasi Anda. Tidak ada endpoint unggahan, tidak ada tingkatan rendering yang dihosting, dan tidak ada saluran telemetri yang membawa konten dokumen. Jika server Anda tidak memiliki jalur ke internet, penampil tetap merender secara normal.

Apakah pengguna dapat mengunduh file asli dari penampil?

Tidak melalui penampil. Browser menerima gambar halaman yang dirender yang diidentifikasi dengan token sesi yang tidak dapat dibaca. Jika Anda menginginkan tombol unduh, Anda harus mengimplementasikannya sendiri — yang berarti keputusan untuk merilis file sumber tetap menjadi pilihan eksplisit dalam kode Anda sendiri.

Apa sebenarnya token sesi?

String yang tidak dapat dibaca yang dikembalikan oleh Viewer.OpenDocumentAsync() yang disajikan oleh widget JavaScript untuk mengambil halaman. Itu bukan pengidentifikasi dokumen, bukan jalur, dan bukan sesuatu yang disimpan atau digunakan kembali. Perlakukan itu seperti kredensial bearer dengan masa hidup pendek.

Apakah lisensi melakukan panggilan balik?

Tidak. Lisensi menyelesaikan file .lic lokal. Tidak ada panggilan aktivasi dan tidak ada validasi ulang berkala, yang menjadi alasan mengapa instalasi yang terisolasi berfungsi.

Apakah dapat berjalan tanpa akses internet sama sekali?

Ya. Rendering, konversi, dan lisensi semuanya bersifat lokal. Satu-satunya hal yang didapatkan dari koneksi internet adalah mengunduh pembaruan, yang dapat Anda bawa dengan media.

Apakah Doconut bersertifikat SOC 2 atau ISO 27001?

Kami tidak mengklaim keduanya, dan Anda tidak boleh menyatakan produk ini bersertifikat. Fakta yang relevan untuk audit berbeda dan biasanya lebih kuat: Doconut tidak pernah berada di jalur data, sehingga tidak ada lingkungan vendor yang dapat dinilai auditor pada awalnya.

Bagaimana dokumen yang dilindungi kata sandi ditangani?

Kode Anda menyediakan kata sandi saat membuka dokumen, di sisi server. Kata sandi tersebut digunakan untuk mendekripsi dalam proses Anda sendiri dan tidak pernah dikirim ke browser atau ke tempat lain.

Evaluasi di dalam jaringan Anda sendiri

Minta lisensi sementara dan jalankan Doconut pada infrastruktur Anda sendiri, terhadap dokumen Anda sendiri, dengan aturan firewall Anda sendiri yang sudah diterapkan. Itu satu-satunya evaluasi yang membuktikan hal tersebut.

100% rendering di server Anda sendiri