Безопасность
Как устроена защита аккаунтов, данных, файлов и ключей.
ACCOUNT
Аккаунты
- Пароли хранятся только как хеш argon2id
- Подтверждение почты, вход через Telegram
- Список активных сеансов — любой можно завершить
- Ограничение попыток входа и восстановления пароля
TENANT
Разделение данных
- Каждый запрос проверяет доступ к рабочему пространству и проекту
- Сотрудник ищет ответы только в знаниях своего проекта
- Права по ролям: владелец, администратор, оператор, аналитик
FILES
Файлы
- Приватное хранилище, случайные имена файлов
- Проверяется настоящий тип файла, а не только расширение; размер — до 20 МБ
- Скачать оригинал можно только по временной ссылке — 5 минут
- Удаление источника удаляет файл и извлечённые фрагменты
SECRETS
Ключи и токены
- Токены интеграций и секреты вебхуков шифруются AES-256-GCM ключом сервера
- Ключи AI-провайдеров хранятся только в окружении сервера и нигде не показываются
- Исходящие вебхуки подписываются, входящие уведомления проверяются
AI
AI-сотрудник
- Документы — справочный материал: инструкции из них сотрудник не выполняет
- Сотрудник не раскрывает свои настройки и данные других проектов
- Месячный лимит AI-сообщений ограничивает расходы
WIDGET
Виджет
- Работает только на разрешённых доменах
- Ограничение частоты сообщений от одного посетителя
AUDIT
Журнал действий
- Чувствительные действия записываются: кто, когда и что изменил
- Поддержка платформы открывает ваш проект только в явном сеансе: до 60 минут, только просмотр, с баннером на экране и записью в журнал
PAYMENT
Оплата
- Данные карты вводятся на платёжной странице T-Bank и к нам не попадают
- Статус платежа берётся только из подписанных уведомлений банка
Здесь описаны технические меры. Это не заявление о соответствии требованиям законодательства: юридические документы проходят отдельную проверку.