К основному содержимому

Доверие и безопасность

Что именно защищает переписку ваших клиентов — механизм за механизмом

Мы не будем писать «безопасность на уровне банков». Вместо этого — конкретные решения, которые уже работают в платформе, и отдельный блок про то, чего у нас пока нет. Юридические обязательства вынесены в раздел с условиями договора.

Публичная оферта

Изоляция данных

Данные каждой компании живут в своей схеме базы данных

Это не фильтр «показывать только своё», который однажды забыли поставить в одном запросе. Диалоги, сообщения и контакты каждой компании лежат в отдельной схеме, создаваемой при регистрации компании.

Отдельная схема на компанию

Схема данных создаётся в момент, когда вы указываете ИНН и название компании при регистрации. Переписка, контакты и обращения одного клиента не соседствуют в одной таблице с чужими.

В API — запрещено по умолчанию

На каждый запрос ИНН из адреса сверяется с вашими правами и членством в компании, а сама компания должна быть в активном статусе. Не сошлось — запрос отклонён; разрешение нужно получить явно, а не «не получить запрет».

У администратора платформы нет обхода

Административная роль на нашей стороне не даёт «мастер-ключа» к чужим данным: те же проверки прав и членства применяются к ней без исключений. Режима «посмотреть всё» не предусмотрено, а внутренние комментарии операторов не доставляются посетителю.

Шифрование секретов

Ключи и токены не хранятся открытым текстом

Всё, что даёт доступ к внешним системам, шифруется в базе алгоритмом AES-256-GCM. Для каждого назначения используется свой отдельный ключ — компрометация одного не открывает остальные.

  • Что шифруется: ключи доступа к AI-провайдеру, токены Telegram-ботов, OAuth-токены.
  • Ключ на назначение. Не один общий ключ «на всё», а отдельный для каждого типа секрета.
  • Мастер-ключ только из окружения или HashiCorp Vault. Он не лежит в базе, в репозитории и в конфигурационных файлах приложения.
  • Приложение не стартует с невалидным ключом. Оно падает на запуске, а не работает «как-нибудь» с незашифрованными данными.
  • Секреты каналов не возвращаются в API никому — включая владельца компании. Токен можно заменить, но не прочитать обратно.
  • Секреты развёртывания — в HashiCorp Vault, а трафик идёт по TLS: терминация через Traefik, сертификаты от Let's Encrypt.

Вход и сессии

Как устроен вход в консоль

Авторизация построена на OIDC с выдачей JWT и обновлением токена, а первый вход не требует придумывать пароль до того, как вы вообще увидели продукт.

OIDC и JWT с обновлением

Сессия опирается на токен доступа с механизмом обновления, а её ключ — хеш этого токена, а не сам токен. Один человек может работать в нескольких компаниях с разными ролями и переключаться между ними без повторного входа.

Регистрация по одноразовому коду

Код приходит на email, и повторные отправки ограничены: сначала пауза 30 секунд, затем 60, а после пяти отправок за сутки адрес блокируется до следующего дня. Это защита и от подбора, и от использования нашей рассылки как инструмента спама.

Виджет на вашем сайте

Виджет живёт в публичном интернете — поэтому ограничен жёстче всего

  • Только разрешённые домены. Виджет запускается на домене из списка вашего канала. Домен не нужно вводить руками при онбординге — он записывается автоматически при первом запуске.
  • Подписанный токен посетителя. Он выдаётся при инициализации, подписан и действует 24 часа, после чего перестаёт быть годным.
  • Ограничения на объём. Не более 100 событий в одной отправке и не более 256 КБ на запрос — чтобы одним обращением нельзя было завалить канал.
  • Изоляция в iframe. Чат работает в отдельном фрейме: он не читает содержимое вашей страницы и не конфликтует с её стилями и скриптами.

Обходчик сайтов

Обход страниц не превращается в инструмент разведки сети

Когда мы берём контент вашего сайта в базу знаний, работает отдельный обходчик. Он умышленно ограничен, чтобы им нельзя было дотянуться туда, куда не следует.

  • Только http и https. Другие схемы адресов не обрабатываются вовсе — ни файловые, ни служебные.
  • Внутренние адреса заблокированы. Обращения к частным сетям и локальным адресам не выполняются: обходчик не может стать способом попасть во внутренний контур инфраструктуры.
  • Не более пяти переадресаций. Цепочка редиректов обрывается, а не уводит обходчик в произвольное место сети.
  • Ограниченная область обхода. Число страниц и глубина перехода по ссылкам задаются при настройке. Обход включаем мы со своей стороны: кнопки «проиндексировать сайт» в кабинете нет.

Условия публичной оферты

Что мы обещаем по договору

Всё в этом блоке — не описание технической реализации, а обязательства из публичной оферты. Это то, что вы можете предъявить нам как сторона договора; формулировки в документе имеют приоритет над пересказом на этой странице.

  • Данные — в России. Персональные данные граждан РФ хранятся и обрабатываются на серверах на территории Российской Федерации.
  • Инфраструктура — ООО «Яндекс Облако». Трансграничная передача данных не осуществляется.
  • Инцидент — уведомление в течение 24 часов. Мы сообщаем вам о нарушении, а не узнаём вместе с вами из новостей.
  • Удаление данных через 30 дней после прекращения доступа к сервису.
  • Доступность 24/7, кроме плановых работ, о которых мы предупреждаем за 24 часа.
  • Ответственность ограничена размером вознаграждения за расчётный период — это указано прямо, без мелкого шрифта.

Чего у нас пока нет

Внешних сертификаций. Мы не проходили ISO 27001, SOC 2 и подобные аудиты и не выдаём себя за сертифицированного поставщика. Если ваша служба информационной безопасности требует сертификат как обязательное условие — скажите это сразу, и мы честно ответим, что его нет, вместо того чтобы тянуть время до конца тендера.

Размещения у вас как готовой функции. Развёртывание в вашей инфраструктуре, единый вход (SSO) и корпоративный домен возможны только по отдельному соглашению в рамках корпоративного тарифа — это не кнопка в кабинете. Что реализуемо в вашем случае, мы говорим до подписания, а не после.

Вопросы

Что спрашивают службы безопасности

Доступ к данным компании даёт только членство в этой компании с соответствующей ролью — и это проверяется на каждый запрос к API. Административная роль платформы не обходит эти проверки: режима «посмотреть данные любого клиента» не предусмотрено. Секреты каналов не возвращаются через API вообще никому, в том числе владельцу компании.

Нет. Мы не проходили эти аудиты и не заявляем обратного. Что мы можем предложить взамен — предметный разговор по пунктам вашей анкеты поставщика: изоляция данных, шифрование секретов, размещение, порядок уведомления об инцидентах. Если сертификат обязателен по вашему регламенту, мы скажем об этом на первой встрече.

По условиям публичной оферты персональные данные граждан РФ хранятся и обрабатываются на серверах на территории Российской Федерации, в инфраструктуре ООО «Яндекс Облако»; трансграничная передача не осуществляется. Размещение в вашей собственной инфраструктуре обсуждается отдельно в рамках корпоративного тарифа. Точные формулировки — в оферте.

По условиям оферты данные удаляются через 30 дней после прекращения доступа к сервису. Этот срок существует не для удержания, а как окно на случай, если вы вернётесь или вам понадобится что-то забрать. Запрос по обработке или удалению персональных данных можно направить на [адрес для запросов по персональным данным].

Виджет работает только на домене, разрешённом для вашего канала: он записывается автоматически при первом запуске, и на посторонней площадке чат не поднимется. Дополнительно каждый посетитель получает подписанный токен со сроком жизни 24 часа, а на объём обращений действуют ограничения — не более 100 событий в отправке и 256 КБ на запрос.

Пришлите анкету поставщика — ответим по пунктам

Если что-то из требований мы не закрываем, скажем об этом сразу. Про компанию и команду — на странице о компании, про условия работы — в ценах.

Читать оферту