Безопасность — неотъемлемая часть того, как мы создаём и поддерживаем AdChat. На этой странице описано, какие меры мы принимаем для защиты ваших данных и что делаем, если что-то идёт не так.
Шифрование
Все данные, передаваемые между вашим браузером (или подключёнными каналами) и нашими серверами, шифруются по TLS 1.2 или выше. Мы используем HTTPS на всех эндпоинтах и отклоняем незашифрованные HTTP-соединения.
Чувствительные учётные данные, хранящиеся в базе данных, — токены ботов и токены доступа подключённых каналов — шифруются при хранении с помощью AES-256-GCM с ключом шифрования, который хранится отдельно от базы данных. Пароли пользователей хешируются алгоритмом scrypt и никогда не хранятся в открытом виде.
Контроль доступа
Доступ к рабочей инфраструктуре есть только у уполномоченных сотрудников — по SSH-ключам и с многофакторной аутентификацией. Мы придерживаемся принципа наименьших привилегий: каждый сервис и каждый участник команды получает только те права, которые нужны для его задач.
Внутри приложения все запросы ограничены рабочим пространством авторизованного пользователя. Ни один пользователь не может получить доступ к данным другого рабочего пространства. Ролевая модель доступа (администратор, участник) определяет, какие действия пользователи могут выполнять в своём рабочем пространстве.
Мониторинг
Мы отслеживаем инфраструктуру и приложение на предмет аномальной активности, ошибок и падения производительности. Логи хранятся ограниченное время и используются для расследования инцидентов. Чувствительные значения, такие как учётные данные и токены, маскируются во всех логах.
При обработке вебхуков выполняется проверка подписи, чтобы обрабатывались только подлинные запросы от Telegram и Meta.
Реагирование на инциденты
В случае инцидента безопасности, который может затронуть ваши данные, мы уведомим пострадавших пользователей по email в течение 72 часов с момента, когда нам стало известно об инциденте, как того требует применимое законодательство о защите данных. В уведомлении будут описаны характер инцидента, затронутые данные и меры, которые мы приняли или принимаем для его устранения.
Мы поддерживаем внутренний регламент реагирования на инциденты и периодически пересматриваем и обновляем его.
Сторонние аудиты
Мы пока не заказывали независимый сторонний аудит безопасности или тест на проникновение платформы AdChat. Мы планируем привлечь внешнюю компанию по безопасности по мере развития продукта. Эта страница будет обновлена после проведения аудитов.
Мы размещаем Сервис на инфраструктуре, которой управляем сами, а публичный периметр закрыт Cloudflare. База данных и кеш — не управляемые сервисы, а наши собственные, поэтому сторонние сертификации на них не распространяются.
Bug bounty
Мы приветствуем ответственное раскрытие уязвимостей. Если вы обнаружили потенциальную проблему безопасности в AdChat, сообщите нам о ней через форму обратной связи прежде чем публиковать её.
Пожалуйста, приложите описание уязвимости, шаги для её воспроизведения и возможные последствия. Мы подтвердим получение отчёта в течение 48 часов, будем информировать вас о ходе расследования и постараемся быстро устранить подтверждённые проблемы. Денежных вознаграждений мы пока не предлагаем, но упомянем исследователя в списке изменений после выпуска исправления (с вашего согласия).
Просим не получать доступ к данным пользователей, не изменять и не удалять их, не нарушать работу рабочих сервисов и не применять методы социальной инженерии в рамках исследования.
Оператор
- Компания
- «ADCHAT» LLC
- Адрес
- г. Фергана, Республика Узбекистан
- legal@adchat.uz
- Сайт
- adchat.uz