Degraded performance in Plugin API Gateway affecting plugin initialization
Początek 5 sierpnia 2026 13:50 UTC · 1h 7m
OutageKrytyczny incydent
Dotknięte komponenty
API Gateway Service (plugin)
investigating
We are aware of an issue with the Stripo Plugin: the editor may fail to initialize and does not load for end users. Our team has identified the affected service and is working on a fix. We will post an update as soon as we have more information.
identified
The issue has been identified and a fix is being implemented.
monitoring
A fix has been implemented and we are monitoring the results.
resolved
This incident has been resolved.
postmortem
At 13:45 UTC the AWS host running the database and cache for our plugin environment failed. Auto-recovery restarted it by 14:00 UTC, but the cache service and several microservices required manual restarts. Full recovery: ~15:00 UTC.
**Impact \(UTC\).** Autosave was unavailable 13:48–13:57, then severely slow \(~86 s per request vs. under 7 s normally\) until ~14:40. Some plugins using external AutoSave callbacks saw saves fail. Co-editing was degraded 14:16–15:00. Editor initialization also failed for some users early on.
**Data.** No evidence of loss: crash recovery completed correctly, all patches that reached the database were persisted, and duplicate resubmissions were safely rejected. Contact us with a timestamp if you suspect otherwise.
**Cause.** Hardware failure on the underlying AWS host. It escalated because autosave retries external callbacks synchronously inside the request, exhausting the database connection pool; the cache had no auto-start on reboot; and connection pools did not self-heal. No alarm covered host status or cache availability, so detection came from user reports.
**Fixes.** Alerting on host status checks and cache availability; cache auto-start with a health check; connection pool recovery; moving external callbacks out of the request path; alerts on pool saturation, error rate and callback latency; a redundancy review for this environment.
We apologize for the disruption. If the impact on your users differed from the above, please contact our support team.
Degradowana wydajność: niepowodzenie logowania i powolne wczytywanie wiadomości e-mail i danych konta
Początek 31 lipca 2026 04:30 UTC · 4h 19m
IssuesDrobny incydent
Dotknięte komponenty
Stripo Account Backend part
investigating
Badamy raporty, że użytkownicy nie są w stanie się zalogować, widząc zaginionych członków zespołu, lub doświadczamy powolnego ładowania e-maili. Nasz zespół pracuje nad zidentyfikowaniem przyczyny.
identified
Zidentyfikowaliśmy przyczynę: wewnętrzna usługa buforowania (Redis) skończyła się pamięć i zaczęła odrzucać pisma. W rezultacie, sprawdzanie uprawnień pomijało pamięć podręczną i nadmiernie obciążało usługę konta, powodując powolne odpowiedzi, błędy logowania i brakujące dane konta. Zwiększyliśmy pojemność pamięci podręcznej i przygotowujemy stałe rozwiązanie.
monitoring
Zwiększono pojemność pamięci podręcznej, a system odzyskuje przytomność. Czas reakcji wraca do normy, gdy puszki się rozgrzewają. Trwają stałe poszukiwania.
resolved
Stałe rozwiązanie zostało wprowadzone do wszystkich klastrów produkcyjnych i wszystkie systemy działają normalnie. Podczas incydentu (30 lipca, 22: 48 UTC - 31 lipca, ~ 04: 30 UTC, z pozostałą powolnością do ~ 08: 49 UTC), niektórzy użytkownicy doświadczyli awarii logowania, brakujących danych członków zespołu i powolne ładowanie e-maili. Brak danych. Dodaliśmy ostrzeżenie o używaniu pamięci, aby wykryć tę klasę problemów, zanim wpłynie ona na użytkowników. Przepraszamy za niedogodności.
28 lipca, między 1: 28 PM a 1: 58 PM (UTC), wtyczka Stripo nie zainicjowała wbudowanej integracji. Problem ten został spowodowany pogorszeniem funkcjonowania wewnętrznej usługi statystycznej, co spowolniło żądania inicjalizacji wtyczki.
Nasz zespół ponownie uruchomił usługi dotknięte i tymczasowo wyłączone zbieranie statystyk do inicjalizacji plugin w celu przywrócenia normalnej pracy. Wtyczka jest teraz ładowanie zgodnie z oczekiwaniami. Przepraszamy za wszelkie niedogodności.
Współedycja w edytorze wtyczki tymczasowo niedostępna
Początek 24 lipca 2026 11:27 UTC · 0m
OutageKrytyczny incydent
resolved
24 lipca między 09: 20 a 09: 50 UTC, real- time współedycja w edytorze plugin była tymczasowo niedostępna. Podczas zaplanowanego wydania aktualizacja schematu bazy danych trwała dłużej niż oczekiwano i krótko przeciążyła bazę danych, co spowodowało ponowne uruchomienie usługi współedycji. Nasz zespół zidentyfikował przyczynę i w pełni przywrócił usługę do 09: 50 UTC. Nie utracono danych klientów, a wszystkie inne funkcje Stripo pozostały dostępne przez cały czas. Od tego czasu dodaliśmy zabezpieczenia do procesu uwalniania, aby zapobiec nawrotom.
Incydent bezpieczeństwa w Stripo
Jak to się zaczęło?
Otrzymaliśmy dwa raporty klientów dotyczące nietypowej działalności związanej z kontami ESP. Chociaż indywidualne sprawozdanie mogło być słusznie przypisywane różnym przyczynom, w tym kwestiom konfiguracji, dziedzicznej integracji lub czynnikom specyficznym dla dostawcy, drugie sprawozdanie dotyczyło innego dostawcy ESP i wykazywało podobne cechy. W tym momencie ustaliliśmy, że obserwowany wzór uzasadnia kompleksowy przegląd bezpieczeństwa i wszczęliśmy szersze dochodzenie.
Aktualny status
Jak zidentyfikowaliśmy konta z zapisanymi referencjami ESP, zwróciliśmy się do klientów o zmianę ich kluczy jako priorytet. To nie była jedna, kompletna przepustka: kontynuując nasze śledztwo, zidentyfikowaliśmy dodatkowe konta, które wymagały tego samego powiadomienia, i kontaktowaliśmy się z nimi, jak zostały potwierdzone.
Jeśli masz referencje ESP podłączone do Stripo i nie obrócił je jeszcze:
1. Otworzyć tam stary klucz; generowanie nowego klucza nie wyłącza go automatycznie.
2. Generuj nowy klucz na koncie ESP.
3. Aktualizacja nowego klucza w Stripo pod Ustawieniami Projektu → Integracje.
4. Przejrzyj ostatnie działania swojego konta ESP lub CRM: historię logowania, zmiany listy kontaktów oraz wszelkie kampanie lub wysyłanie nie rozpoznaje.
Jedno przypomnienie, gdy to wszystko jest w toku: nigdy nie będziemy prosić o wysłanie klucza, tokena lub hasła przez e-mail lub w czacie wsparcia.
Trwające dochodzenie
Nasze śledztwo trwa. Jeżeli zidentyfikujemy jakiekolwiek potwierdzone ustalenia, które są istotne dla poszkodowanych klientów, będziemy je informować bez zbędnej zwłoki.
investigating
20 lipca 2026 - 18: 15 UTC
Co naprawiliśmy
Po naszej początkowej komunikacji wdrożyliśmy szereg dodatkowych ulepszeń bezpieczeństwa:
1. Audyt ochrony kredytowej. Dokonaliśmy przeglądu sposobu przechowywania danych uwierzytelniających w naszych systemach i wdrożyliśmy dodatkowe szyfrowanie danych kredytowych, w przypadku gdy w stosownych przypadkach zidentyfikowano wzmocnioną ochronę.
2. Wdrożenie dodatkowej ochrony po stronie przeglądarki w celu uwzględnienia określonego scenariusza narażenia związanego z przeglądarką. Zapisane referencje nie są już wysyłane do przeglądarki po otwarciu ekranu integracyjnego. W połączeniu z powyższymi ulepszeniami w przechowywaniu znacznie zmniejsza się potencjalne ryzyko narażenia związane z obsługą kredytową.
3. Zakończył pełny audyt logowania. Przejrzeliśmy nasze systemy logowania end-to@-@ end i zaktualizowaliśmy konfigurację logowania, aby zapobiec zapisywaniu w dziennikach aplikacji wartości kredytowych.
4. Sprzątanie starych danych. Usunęliśmy stare połączenia ESP, które były przechowywane po tym, jak przestały być używane, i jesteśmy w trakcie usuwania starych, nieużywanych kluczy nadal w pliku.
Na podstawie dotychczasowego śledztwa, nie zidentyfikowaliśmy żadnego wpływu na wtyczkę Stripo. Stripo nie przechowuje informacji finansowych lub płatniczych klientów. W związku z tym, opierając się na dotychczasowym dochodzeniu, nie zidentyfikowaliśmy żadnego wpływu na dane finansowe lub płatności przechowywane przez Stripo. Na podstawie obecnie dostępnych informacji nie zidentyfikowaliśmy żadnego wpływu na nasze podstawowe systemy produkcji. Wydaje się, że zidentyfikowane dotychczas działania były związane z backup środowiska. Wprowadziliśmy dodatkowe środki bezpieczeństwa dla tego środowiska i nadal oceniamy, czy w ramach trwającego dochodzenia istnieje szerszy wpływ.
Certyfikaty zgodności
Prowadzimy niezależnie kontrolowany program bezpieczeństwa, w tym certyfikaty SOC 2 i ISO. W ramach tego dochodzenia zidentyfikowaliśmy możliwości dalszego wzmacniania pewnych kontroli technicznych związanych z obsługą dokumentów przewozowych.
Wprowadziliśmy dodatkowe zabezpieczenia w sprawach zidentyfikowanych podczas naszego dochodzenia. Włączamy również wyniki tego dochodzenia do naszego programu bezpieczeństwa, procesów oceny ryzyka, kontroli technicznych i przyszłych działań kontrolnych. Ustalenia te poinformowały o dodatkowych zabezpieczeniach technicznych i nadal będą włączone do naszego programu kontroli bezpieczeństwa i audytu. Certyfikaty bezpieczeństwa dowodzą, że program bezpieczeństwa organizacji został oceniony niezależnie od uznanych standardów. Podobnie jak w przypadku jakichkolwiek ram bezpieczeństwa, wspierają one ciągłą poprawę w miarę rozpoznawania nowych zagrożeń i kwestii związanych z ich wdrażaniem.
Trwające dochodzenie
Nasze śledztwo nadal trwa. W ramach tych prac kontynuujemy przegląd działań związanych z dostępem do baz danych, w których przechowywane są odpowiednie dane. Jeżeli zidentyfikujemy potwierdzone ustalenia, które są istotne dla poszkodowanych klientów, będziemy je informować bez zbędnej zwłoki.
resolved
Okres incydentu: 6- 18 lipca 2026 · Opublikowano: 21 lipca 2026
Końcowe sprawozdanie z incydentów - nieautoryzowany dostęp do przechowywanych danych integracyjnych
Streszczenie
W okresie od 6 do 18 lipca 2026 r. nieautoryzowany aktor uzyskał dostęp do wewnętrznego, nienastawionego na klienta środowiska, które miało dostęp do ograniczonej, tylko readowej repliki zawierającej ograniczony zestaw danych produkcyjnych. Na podstawie zakończonego dochodzenia, aktor przeprowadził zapytania z odczytu, które doprowadziły do uzyskania dostępu do niektórych informacji przechowywanych w tym środowisku, w tym do niektórych dokumentów ESP / wywozowych, które klienci przechowywali w Stripo w celu uzyskania ich integracji, wraz z pewnymi rachunkami. Po zidentyfikowaniu działań wyodrębniliśmy i wycofaliśmy środowisko, wdrożyliśmy środki zaradcze i zakończyliśmy śledztwo w sprawie incydentu.
Incydent został zgłoszony wyłącznie na prośbę klienta i nie mógł zostać wykryty przez nasze standardowe monitorowanie.
Jakie dane zostały zmienione
W oparciu o nasze zakończone dochodzenie, informacje, które uznano za dostępne, obejmowały niektóre poświadczenia dotyczące wywozu / ESP, które klienci zaoszczędzili, aby połączyć ich integracje, wraz z pewnymi powiązanymi rejestrami rachunków.
Dane uwierzytelniające konta. Hasła Stripo są składowane w łupinach i solone - nigdy w zwykłym tekście, zgodnie z najlepszymi praktykami bezpieczeństwa, więc nie były one narażone w formie użytecznej. Ponieważ zdeterminowany napastnik mógł, teoretycznie, próbować łamać solone haszcze w czasie, nie podejmowaliśmy ryzyka: proaktywnie zresetowaliśmy każde hasło Stripo, nawet jeśli nie ma wskazań, że hasze można praktycznie odzyskać. Każdy użytkownik po prostu ustawia nowe hasło przy następnym zalogowaniu.
Co zrobiliśmy?
1. Utrzymywał ten incydent poprzez odcinanie i likwidację środowiska wewnętrznego.
2. Rozszerzone szyfrowanie w spoczynku do wszystkich przechowywanych certyfikatów ESP / eksportu, w tym tych, które nie zostały jeszcze zaszyfrowane (klucze przechowywane w zarządzanym AWS KMS).
3. Zatrzymanie zwracania referencji do przeglądarki po otwarciu ekranów integracyjnych.
4. Przeglądane logowanie aplikacji i usunięte wartości kredytowe z ograniczonych scenariuszy, w których mogą się pojawić. Podczas gdy nasze dochodzenie nie wykazało dowodów na to, że rejestry zgłoszeń stanowią część ścieżki ataku, jednak wdrożyliśmy ten dodatkowy zabezpieczenie w ramach naszych szerszych działań naprawczych.
5. Oczyszczone stare / nieaktywne referencje zachowane po ich utracie.
6. Dla Klavio, HubSpot, Zoho i AWeber automatycznie wycofujemy wszystkie żetony autoryzacji.
7. Przeprowadził pełny przegląd w całym obszarze naszej infrastruktury: skontrolował wszystkie grupy bezpieczeństwa i ścieżki dostępu do węzłów systemowych, zmieniał hasła dla wszystkich baz danych, ograniczał tylko do odczytu do dostępu wewnętrznego, a także zweryfikowany dostęp w posiadaniu służb wewnętrznych i personelu, zaostrzając go w najmniej uprzywilejowanych zasadach.
8. Aktywnie zresetować wszystkie hasła użytkownika i anulowane sesje.
9. Dodano monitorowanie i ostrzeganie o uwierzytelnianiu wewnętrznych narzędzi, zewnętrznych połączeń baz danych i luzem odczytów wrażliwych tabel.
Działamy zgodnie z uznanymi standardami bezpieczeństwa i ochrony danych, w tym z programem SOC 2. W ramach naszego trwającego programu bezpieczeństwa nadal wzmacniamy nasze techniczne i organizacyjne kontrole w oparciu o wyniki tego dochodzenia.
Kto nie został dotknięty
Klienci, którzy eksportowali tylko do formatów plików (HTML, AMP HTML, PDF, EML, image, etc.) nigdy nie przechowywali u nas żadnych danych uwierzytelniających i nie mają one wpływu. Nie udostępniono również informacji na temat następujących dostawców: CleverTap, Customer.io, Follow Up Boss, Google Cloud, MailerCloud, MailerLite, Make, Mindbaz, n8n, Netcore, OneSignal, Optimove, Postup, Pubrio, Rapidmail, Reteno, Selzy, Sender.net, Ticketor, Unione, Insider, Voizee, WhatCounts, Yespo. Wtyczka i samodzielne wdrażanie nie zostały naruszone - środowisko i replika są częścią infrastruktury Stripo Cloud, a nie samo-hostingu produktu lub wtyczki Stripo.
Długotrwałe nieaktywne konta. Zgodnie z naszą polityką zatrzymywania danych i zgodnie z naszymi zobowiązaniami w zakresie GDPR, nieaktywne konta klientów i ich dane osobowe są rutynowo usuwane, tak więc informacje należące do klientów długo nieaktywnych nie były obecne w tym środowisku i nie mogły zostać ujawnione.
Dane dotyczące płatności
Na podstawie naszego dochodzenia nie zidentyfikowano żadnych pełnych numerów kart płatniczych ani kodów CVV. Płatności kartą są przetwarzane przez naszych dostawców płatności (Stripe i PayPal), a Stripo nie przechowuje pełnych numerów kart płatniczych ani kodów CVV.
Współpraca z partnerami ESP
Ponieważ są to referencje osób trzecich, aktywnie kontaktujemy się z zaangażowanymi dostawcami ESP, w duchu partnerstwa i w celu ochrony naszych wzajemnych klientów, tak więc te referencje mogą zostać cofnięte po ich stronie jako dodatkowe zabezpieczenie.
Co zalecamy naszym klientom zrobić
1. Jeśli Twój dostawca nie jest w sekcji "Kto nie został dotknięty" powyżej i nie ma jeszcze: obrócić referencje ESP podłączone do Twojego konta Stripo - cofnąć stary klucz u swojego dostawcy, wygenerować nowy, i zaktualizować go w Stripo (Ustawienia projektu → Integracje). W przypadku integracji opartej na OAuth, cofnij autoryzację Stripo u swojego dostawcy i podłącz się ponownie.
2. Sprawdź swoją działalność ESP / CRM z początku lipca dalej - wpisuje się, zmiany listy kontaktów i wszelkich kampanii, wysyła lub eksportu nie rozpoznaje. Obrócenie klucza zatrzymuje przyszłe użycie, ale nie cofnie działania, które już miało miejsce.
3. Hasło Stripo zostało już zresetowane - ustaw nowy przy następnym wpisie.
Zamknięcie
Szczerze żałujemy, że doszło do tego incydentu. Skontaktowaliśmy się bezpośrednio z zainteresowanymi klientami i pozostajemy dostępni do odpowiedzi na pytania uzupełniające na życzenie. Kontakt: security @ stripo.email. pl.
Może być problem związany z wysyłaniem wiadomości testowych na określone adresy e-mail i / lub związanych z testowaniem szablonów e-mail z e-mailem na Acid.
Czas (UTC): 2026- 06- 18T13: 43: 15
Degradowana wydajność w bramce API Plugin wpływającej na inicjalizację wtyczki
Początek 21 kwietnia 2026 13:36 UTC · 21m
OutageKrytyczny incydent
Dotknięte komponenty
API Gateway Service (plugin)
investigating
Obecnie doświadczamy zwiększonego czasu reakcji w bramie API Plugin, która wpływa na szybkość i zdolność inicjalizacji nowych wtyczek.
monitoring
Wprowadzono rozwiązanie i monitorujemy wyniki.
resolved
Problem ze zwiększonym czasem odpowiedzi w bramie API Plugin został rozwiązany, a inicjacja wtyczki działa teraz normalnie.
Przyczyna korzenia:
Podczas planowanej aktualizacji infrastruktury AWS w celu zastosowania łat, które miały być kontynuowane bez przestojów i dlatego nie zostały wcześniej przekazane, doszło do niefortunnej niekonfiguracji, którą już zidentyfikowaliśmy i naprawiliśmy. Niektóre kapsuły zostały zlikwidowane zanim nowe były w pełni gotowe, co doprowadziło do znacznego nagromadzenia żądań w kolejce. Zamiast stopniowo przetwarzać dużą liczbę wniosków w kolejce rozpatrywano jednocześnie, co wyczerpało dostępne połączenia baz danych i spowodowało opóźnienia w rozpatrywaniu nowych wniosków.
Optymalizujemy nasze wdrażanie i procedury skalowania, aby zapobiec podobnym sytuacjom w przyszłości.
Krótkie rozdrobnienie usług dzięki AWS EKS Networking issue
Początek 8 kwietnia 2026 10:06 UTC · 0m
OutagePoważny incydent
resolved
8 kwietnia między 09: 51 UTC i 09: 54 UTC, doświadczyliśmy krótkiej degradacji usługi wpływającej zarówno aplikacji Stripo jak i plugin.
Problem został spowodowany przez awarię w sieci AWS EKS stos (Amazon VPC CNI addon), który jest zarządzany przez AWS i poza naszą bezpośrednią kontrolą. W tym czasie użytkownicy mogą mieć do czynienia z problemem przerywanej łączności.
Incydent został w pełni rozwiązany i wszystkie usługi działają normalnie.