Контролируемый доступ на каждом этапе

Здесь — только то, что реально настроено: шифрование, роли, журнал событий, резервные копии и сроки хранения. Никаких громких обещаний без подробностей.

Шифрование и секреты

Секреты не лежат открытым текстом ни в базе данных, ни в журналах. Это правило выполняется на всех этапах — от хранения до передачи.

Учётные данные под шифрованием
Ключи и токены внешних сервисов хранятся зашифрованными по AES-256-GCM. Ключи шифрования живут в отдельном защищённом хранилище — не в базе данных и не в журналах.
Только хеши вместо секретов
Ключи API и токены мы храним в виде хешей SHA-256, поэтому восстановить их исходное значение невозможно. Секреты и токены вырезаются из журналов.
Защищённая передача
Сессионные cookies передаются только по HTTPS, а запросы принимаются только с явно разрешённых адресов.
Файлы по подписанным ссылкам
Медиа хранятся в объектном хранилище по HTTPS. Доступ к ним выдаётся по подписанным ссылкам с ограниченным сроком действия, контрольные суммы проверяются.

Доступ и роли

В рабочем пространстве четыре роли — владелец, редактор, автор и наблюдатель. Каждая получает только те права, которые нужны для её работы.

Приложение работает с базой данных под ограниченной ролью: без прав владельца таблиц и без возможности обойти политики доступа. Каждый запрос выполняется от имени конкретного пользователя, а изоляцию между пространствами мы проверяем на двух тестовых пространствах перед запуском.

MCP-ключ виден один раз при создании, ограничивается набором прав и сроком действия и отзывается без задержки.

Журнал событий

Значимые действия попадают в журнал: кто, что и когда изменил. Журнал только пополняется — записи не редактируются и не удаляются. IP-адреса хранятся в виде хеша, а сами записи — 24 месяца.

Резервные копии и восстановление

Ежедневно снимаются зашифрованные резервные копии базы данных, а непрерывный журнал позволяет восстановить состояние на любой момент времени. Медиафайлы копируются с версиями.

Раз в квартал мы разворачиваем копию в изолированной среде и проверяем восстановление: версию данных, изоляцию пространств и контрольные суммы файлов. Допустимые потери данных и время восстановления зафиксированы документально. Проверка никогда не выполняется поверх рабочих данных.

Сколько мы храним данные

ДанныеСрок хранения
Журнал событий (аудит)24 месяца или дольше, если требует закон
Платёжные документыПо требованиям бухгалтерского учёта
Сырые аналитические данные провайдеров13 месяцев
Диагностика задач и ошибок90 дней
Истёкшие сессии и токены30 дней
Данные удалённого пространстваУдаляются после льготного периода и истечения срока хранения копий

Перед обработкой персональных данных мы подтверждаем требования регионального законодательства и заключаем соглашение об обработке данных.

Если что-то пошло не так

  1. 01Сначала отзываем ключи доступа и подключения провайдеров.
  2. 02Меняем ключи подписи и шифрования с периодом двойного чтения, активные сессии завершаются.
  3. 03Журнал событий сохраняем в неизменном виде — он остаётся доказательством.
  4. 04Уведомляем затронутые команды по установленной процедуре.

Посмотрите всё изнутри

Создайте рабочее пространство и проверьте роли, журнал и ключи на практике. Условия оплаты — на странице тарифов.