Перейти к содержимому

Безопасность

Как устроена защита аккаунтов, данных, файлов и ключей.

ACCOUNT

Аккаунты

  • Пароли хранятся только как хеш argon2id
  • Подтверждение почты, вход через Telegram
  • Список активных сеансов — любой можно завершить
  • Ограничение попыток входа и восстановления пароля

TENANT

Разделение данных

  • Каждый запрос проверяет доступ к рабочему пространству и проекту
  • Сотрудник ищет ответы только в знаниях своего проекта
  • Права по ролям: владелец, администратор, оператор, аналитик

FILES

Файлы

  • Приватное хранилище, случайные имена файлов
  • Проверяется настоящий тип файла, а не только расширение; размер — до 20 МБ
  • Скачать оригинал можно только по временной ссылке — 5 минут
  • Удаление источника удаляет файл и извлечённые фрагменты

SECRETS

Ключи и токены

  • Токены интеграций и секреты вебхуков шифруются AES-256-GCM ключом сервера
  • Ключи AI-провайдеров хранятся только в окружении сервера и нигде не показываются
  • Исходящие вебхуки подписываются, входящие уведомления проверяются

AI

AI-сотрудник

  • Документы — справочный материал: инструкции из них сотрудник не выполняет
  • Сотрудник не раскрывает свои настройки и данные других проектов
  • Месячный лимит AI-сообщений ограничивает расходы

WIDGET

Виджет

  • Работает только на разрешённых доменах
  • Ограничение частоты сообщений от одного посетителя

AUDIT

Журнал действий

  • Чувствительные действия записываются: кто, когда и что изменил
  • Поддержка платформы открывает ваш проект только в явном сеансе: до 60 минут, только просмотр, с баннером на экране и записью в журнал

PAYMENT

Оплата

  • Данные карты вводятся на платёжной странице T-Bank и к нам не попадают
  • Статус платежа берётся только из подписанных уведомлений банка

Здесь описаны технические меры. Это не заявление о соответствии требованиям законодательства: юридические документы проходят отдельную проверку.