Xavfsizlik — AdChatni yaratish va yuritishimizning asosiy qismi. Ushbu sahifada ma’lumotlaringizni himoya qilish uchun ko‘rayotgan choralarimiz va nosozlik yuz berganda amal qiladigan qadamlarimiz tasvirlangan.
Shifrlash
Brauzeringiz (yoki ulangan kanallar) bilan serverlarimiz o‘rtasida uzatiladigan barcha ma’lumotlar TLS 1.2 yoki undan yuqori versiya yordamida shifrlanadi. Biz barcha endpointlarda HTTPS ni majburiy qilamiz va ochiq matnli HTTP ulanishlarini rad etamiz.
Ma’lumotlar bazasida saqlanadigan maxfiy kirish ma’lumotlari — masalan, bot tokenlari va ulangan kanallar uchun kirish tokenlari — saqlash paytida AES-256-GCM ma’lumotlar bazasidan alohida saqlanadigan shifrlash kaliti bilan. Foydalanuvchi parollari scrypt algoritmi bilan xeshlanadi va hech qachon ochiq holda saqlanmaydi.
Kirish nazorati
Ishlab chiqarish infratuzilmasiga kirish faqat vakolatli xodimlar uchun, SSH kalitlari va ko‘p faktorli autentifikatsiya orqali cheklangan. Biz eng kam imtiyoz tamoyiliga amal qilamiz: har bir xizmat va jamoa a’zosiga faqat o‘z vazifasini bajarish uchun zarur bo‘lgan ruxsatlar beriladi.
Ilova ichida barcha so‘rovlar autentifikatsiyadan o‘tgan ish maydoni doirasi bilan cheklanadi. Hech bir foydalanuvchi boshqa ish maydoniga tegishli ma’lumotlarga kira olmaydi. Rollarga asoslangan kirish nazorati (admin, a’zo) foydalanuvchilar o‘z ish maydonida qanday amallarni bajara olishini belgilaydi.
Monitoring
Biz infratuzilma va ilovamizni g‘ayrioddiy faollik, xatoliklar hamda ishlash pasayishi bo‘yicha kuzatib boramiz. Jurnallar cheklangan muddat saqlanadi va hodisalarni tekshirish uchun ishlatiladi. Kirish ma’lumotlari va tokenlar kabi maxfiy qiymatlar barcha jurnallardan olib tashlanadi.
Webhooklarni qayta ishlash imzoni tekshirishni o‘z ichiga oladi — shu tariqa faqat Telegram va Metadan kelgan haqiqiy so‘rovlar qayta ishlanadi.
Hodisalarga javob
Ma’lumotlaringizga ta’sir qilishi mumkin bo‘lgan xavfsizlik hodisasi yuz berganda, amaldagi ma’lumotlarni himoya qilish qoidalari talab qilganidek, hodisadan xabar topganimizdan keyin 72 soat ichida ta’sir ko‘rgan foydalanuvchilarni email orqali ogohlantiramiz. Bildirishnomalarda hodisaning tabiati, qaysi ma’lumotlar jalb qilingani hamda uni bartaraf etish uchun ko‘rgan yoki ko‘rayotgan choralarimiz tasvirlanadi.
Bizda ichki hodisalarga javob qo‘llanmasi mavjud bo‘lib, u muntazam ko‘rib chiqiladi va yangilanadi.
Uchinchi tomon auditlari
Biz hozircha AdChat platformasining mustaqil uchinchi tomon xavfsizlik auditini yoki penetratsion testini o‘tkazmadik. Mahsulot rivojlangani sari tashqi xavfsizlik kompaniyasini jalb qilish niyatidamiz. Auditlar yakunlangach, ushbu sahifa yangilanadi.
Xizmatni o‘zimiz boshqaradigan infratuzilmada joylashtiramiz, ommaviy perimetr esa Cloudflare orqali o‘tadi. Ma’lumotlar bazasi va kesh boshqariladigan xizmatlar emas, balki o‘zimizniki — shuning uchun ularga uchinchi tomon sertifikatlari tarqalmaydi.
Bug bounty
Biz xavfsizlik zaifliklari haqida mas’uliyatli xabar berishni qo‘llab-quvvatlaymiz. Agar AdChatda potentsial xavfsizlik muammosini aniqlasangiz, uni ommaga oshkor qilishdan oldin bizga aloqa formasi orqali xabar bering.
Iltimos, zaiflik tavsifi, uni takrorlash bosqichlari va potentsial ta’sirini ko‘rsating. Xabaringizni 48 soat ichida tasdiqlaymiz, tekshiruv borishi haqida sizni xabardor qilib turamiz va tasdiqlangan muammolarni tezda hal qilishga harakat qilamiz. Hozircha pul mukofotlari taklif qilmaymiz, ammo tuzatish chiqqanda tadqiqotchilarni o‘zgarishlar jurnalida (sizning roziligingiz bilan) qayd etamiz.
Tadqiqotingiz doirasida foydalanuvchi ma’lumotlariga kirmaslikni, ularni o‘zgartirmaslik yoki o‘chirmaslikni; ishlab chiqarish xizmatlari ishini buzmaslikni; ijtimoiy muhandislik hujumlarini amalga oshirmaslikni so‘raymiz.
Operator
- Kompaniya
- «ADCHAT» LLC
- Manzil
- Farg‘ona sh., O‘zbekiston Respublikasi
- legal@adchat.uz
- Veb-sayt
- adchat.uz