Доверие и безопасность
Что именно защищает переписку ваших клиентов — механизм за механизмом
Мы не будем писать «безопасность на уровне банков». Вместо этого — конкретные решения, которые уже работают в платформе, и отдельный блок про то, чего у нас пока нет. Юридические обязательства вынесены в раздел с условиями договора.
Изоляция данных
Данные каждой компании живут в своей схеме базы данных
Это не фильтр «показывать только своё», который однажды забыли поставить в одном запросе. Диалоги, сообщения и контакты каждой компании лежат в отдельной схеме, создаваемой при регистрации компании.
Отдельная схема на компанию
Схема данных создаётся в момент, когда вы указываете ИНН и название компании при регистрации. Переписка, контакты и обращения одного клиента не соседствуют в одной таблице с чужими.
В API — запрещено по умолчанию
На каждый запрос ИНН из адреса сверяется с вашими правами и членством в компании, а сама компания должна быть в активном статусе. Не сошлось — запрос отклонён; разрешение нужно получить явно, а не «не получить запрет».
У администратора платформы нет обхода
Административная роль на нашей стороне не даёт «мастер-ключа» к чужим данным: те же проверки прав и членства применяются к ней без исключений. Режима «посмотреть всё» не предусмотрено, а внутренние комментарии операторов не доставляются посетителю.
Шифрование секретов
Ключи и токены не хранятся открытым текстом
Всё, что даёт доступ к внешним системам, шифруется в базе алгоритмом AES-256-GCM. Для каждого назначения используется свой отдельный ключ — компрометация одного не открывает остальные.
- Что шифруется: ключи доступа к AI-провайдеру, токены Telegram-ботов, OAuth-токены.
- Ключ на назначение. Не один общий ключ «на всё», а отдельный для каждого типа секрета.
- Мастер-ключ только из окружения или HashiCorp Vault. Он не лежит в базе, в репозитории и в конфигурационных файлах приложения.
- Приложение не стартует с невалидным ключом. Оно падает на запуске, а не работает «как-нибудь» с незашифрованными данными.
- Секреты каналов не возвращаются в API никому — включая владельца компании. Токен можно заменить, но не прочитать обратно.
- Секреты развёртывания — в HashiCorp Vault, а трафик идёт по TLS: терминация через Traefik, сертификаты от Let's Encrypt.
Вход и сессии
Как устроен вход в консоль
Авторизация построена на OIDC с выдачей JWT и обновлением токена, а первый вход не требует придумывать пароль до того, как вы вообще увидели продукт.
OIDC и JWT с обновлением
Сессия опирается на токен доступа с механизмом обновления, а её ключ — хеш этого токена, а не сам токен. Один человек может работать в нескольких компаниях с разными ролями и переключаться между ними без повторного входа.
Регистрация по одноразовому коду
Код приходит на email, и повторные отправки ограничены: сначала пауза 30 секунд, затем 60, а после пяти отправок за сутки адрес блокируется до следующего дня. Это защита и от подбора, и от использования нашей рассылки как инструмента спама.
Виджет на вашем сайте
Виджет живёт в публичном интернете — поэтому ограничен жёстче всего
- Только разрешённые домены. Виджет запускается на домене из списка вашего канала. Домен не нужно вводить руками при онбординге — он записывается автоматически при первом запуске.
- Подписанный токен посетителя. Он выдаётся при инициализации, подписан и действует 24 часа, после чего перестаёт быть годным.
- Ограничения на объём. Не более 100 событий в одной отправке и не более 256 КБ на запрос — чтобы одним обращением нельзя было завалить канал.
- Изоляция в iframe. Чат работает в отдельном фрейме: он не читает содержимое вашей страницы и не конфликтует с её стилями и скриптами.
Обходчик сайтов
Обход страниц не превращается в инструмент разведки сети
Когда мы берём контент вашего сайта в базу знаний, работает отдельный обходчик. Он умышленно ограничен, чтобы им нельзя было дотянуться туда, куда не следует.
- Только http и https. Другие схемы адресов не обрабатываются вовсе — ни файловые, ни служебные.
- Внутренние адреса заблокированы. Обращения к частным сетям и локальным адресам не выполняются: обходчик не может стать способом попасть во внутренний контур инфраструктуры.
- Не более пяти переадресаций. Цепочка редиректов обрывается, а не уводит обходчик в произвольное место сети.
- Ограниченная область обхода. Число страниц и глубина перехода по ссылкам задаются при настройке. Обход включаем мы со своей стороны: кнопки «проиндексировать сайт» в кабинете нет.
Условия публичной оферты
Что мы обещаем по договору
Всё в этом блоке — не описание технической реализации, а обязательства из публичной оферты. Это то, что вы можете предъявить нам как сторона договора; формулировки в документе имеют приоритет над пересказом на этой странице.
- Данные — в России. Персональные данные граждан РФ хранятся и обрабатываются на серверах на территории Российской Федерации.
- Инфраструктура — ООО «Яндекс Облако». Трансграничная передача данных не осуществляется.
- Инцидент — уведомление в течение 24 часов. Мы сообщаем вам о нарушении, а не узнаём вместе с вами из новостей.
- Удаление данных через 30 дней после прекращения доступа к сервису.
- Доступность 24/7, кроме плановых работ, о которых мы предупреждаем за 24 часа.
- Ответственность ограничена размером вознаграждения за расчётный период — это указано прямо, без мелкого шрифта.
Чего у нас пока нет
Внешних сертификаций. Мы не проходили ISO 27001, SOC 2 и подобные аудиты и не выдаём себя за сертифицированного поставщика. Если ваша служба информационной безопасности требует сертификат как обязательное условие — скажите это сразу, и мы честно ответим, что его нет, вместо того чтобы тянуть время до конца тендера.
Размещения у вас как готовой функции. Развёртывание в вашей инфраструктуре, единый вход (SSO) и корпоративный домен возможны только по отдельному соглашению в рамках корпоративного тарифа — это не кнопка в кабинете. Что реализуемо в вашем случае, мы говорим до подписания, а не после.
Вопросы
Что спрашивают службы безопасности
Пришлите анкету поставщика — ответим по пунктам
Если что-то из требований мы не закрываем, скажем об этом сразу. Про компанию и команду — на странице о компании, про условия работы — в ценах.