Перейти к содержимому
MarcommAI
Безопасность

Что мы защищаем, описано так, чтобы можно было проверить.

Каждая строка на этой странице описывает то, что код действительно делает. Того, чего мы пока не делаем, здесь нет.

Сертификация

Система управления информационной безопасностью, сертифицированная по ISO 27001

У нас есть сертификат на систему управления информационной безопасностью. Остальное на этой странице опирается на код, а не на внешний аудит.

Изоляция рабочих пространств

  • Проверка на каждом запросеЛюбое чтение и любая запись сначала подтверждают, что обратившийся состоит в этом рабочем пространстве. Проверка идёт в приложении, на каждом запросе.
  • Одно пространство не читает другоеАккаунт может состоять в нескольких пространствах, но сессия видит данные только того, которое открыто.
  • Удаление пространства мгновенноеРабочее пространство исчезает сразу, без периода ожидания. С аккаунтом всё устроено иначе.

Шифрование

  • При передачеТрафик идёт только по HTTPS. HSTS выставлен на два года, чтобы браузер не откатывался на открытый HTTP.
  • Хранимые секретыПароль SMTP и секрет двухфакторной аутентификации хранятся зашифрованными по AES-256-GCM. Именно эти два поля приложение шифрует само.
  • Пароли аккаунтовПароли хранятся только в необратимом виде: bcrypt со стоимостью 12. Исходная строка не сохраняется никогда.

Управление доступом

  • Роли сужают допустимоеВладелец, администратор, редактор и наблюдатель, а сверху рабочее место, которое ставит участнику дополнительный потолок. Место умеет только сужать доступ, но не расширять.
  • Вход в два шагаTOTP включается через приложение-аутентификатор, вместе с ним выдаются десять резервных кодов. Каждый резервный код срабатывает один раз.
  • Попытки входа ограниченыДесять попыток с одного IP-адреса и пять на аккаунт за каждые пятнадцать минут.
  • Сессия живёт 24 часаСессия завершается через 24 часа. Смена роли или политики доходит до открытых сессий примерно за пять минут.

Что попадает в журнал

  • Журнал действийДействия, которые трудно откатить, добавление и удаление участника, смена роли, удаление, сохраняют, кто и когда их выполнил.
  • Просмотры ньюсрумаКто открыл ваш ньюсрум и что прочитал, видит только это рабочее пространство. К другому клиенту это не попадает.
  • Кризисные Q&A остаются внутриУ черновика кризисного Q&A, который делает ИИ, нет функции внешнего доступа. Её никогда не создавали.

Данные принадлежат тому, кто их внёс

  • Забрать можно в любой моментВыгрузку своих данных запрашивают в настройках аккаунта, раз в 24 часа.
  • Удаление аккаунта ждёт 30 днейПосле заявки удаление назначается через 30 дней. До этого срока его можно отменить.
  • Корзина держит 30 днейУдалённые записи лежат в корзине 30 дней, потом очищаются.

Нашли уязвимость, сообщите нам. Мы проверим, ответим и запишем исправление в примечания к выпуску.