Безопасность

Инженерные практики, которые мы действительно применяем. Без сертификатов, которых у нас нет.

Что мы применяем

  • Шифрование при передаче

    Весь трафик передаётся по TLS с современными шифрами и HSTS. Внутренние вызовы между сервисами идут по приватным сетям, а не через публичный интернет.

  • Доступ по минимальным правам

    Доступ выдаётся персонально и по окружениям, продакшен отделён от всего остального. Доступы пересматриваются при завершении проекта и отзываются при выходе из него.

  • Управление секретами

    Учётные данные хранятся в секрет-хранилище или конфигурации окружения — никогда в репозитории или образе контейнера. Порядок ротации задокументирован для каждого развёртывания и отрабатывается, а не предполагается.

  • Журналирование без персональных данных

    Журналы приложения и доступа сохраняются для диагностики и аудита. Персональные данные исключены из production-логов по умолчанию, поэтому выгрузка логов не превращается в утечку.

  • Код-ревью и автоматические проверки

    Каждое изменение проверяет другой инженер. Линтинг, проверка типов, модульные и сквозные тесты, а также проверки доступности выполняются автоматически до попадания в продакшен.

  • Гигиена зависимостей

    Зависимости зафиксированы lock-файлом в репозитории, обновляются осознанно и отслеживаются на предмет опубликованных уязвимостей. Базовые образы пересобираются регулярно, а не фиксируются и забываются.

  • Резервные копии и восстановление

    Данные и конфигурация резервируются по расписанию, подходящему конкретной системе. Восстановление проверяется: непроверенная резервная копия — это вера, а не мера защиты.

  • Подтверждение человеком значимых действий AI

    AI-системы работают в письменно заданных границах. Действия с финансовыми, договорными или юридическими последствиями требуют явного подтверждения человеком, а каждое автоматическое действие записывается вместе с обоснованием.

Чего мы не заявляем

У нас нет ни SOC 2, ни ISO 27001, ни сопоставимых сертификатов, и мы этого не утверждаем. Перечисленное выше — то, что мы действительно делаем. Если ваша закупочная процедура требует формального аттестата, скажите об этом заранее: это меняет наши обязательства, и лучше обсудить это до договора, а не в процессе.

Нужны конкретные гарантии по безопасности?

Скажите, что требует ваша служба безопасности или закупка. Мы ответим, что можем обеспечить, а что — нет.