dbit.one© 2026
000
booting_
Loading experience0%
dbit.one

Безопасность

Обновлено 2026-08-15

Эта страница написана для того, кто проверяет подрядчика перед сделкой. Ни одного утверждения здесь нельзя принять на слово: всё либо проверяется снаружи за минуту, либо предъявляется по запросу. Внизу — раздел о том, чего у нас нет.

Нашли уязвимость — напишите

Машиночитаемый контакт лежит по адресу /.well-known/security.txt в формате RFC 9116. Пишите на security-вопросы тем же адресом, что и по любым другим: [email protected].

  • Отвечаем в течение одного рабочего дня и подтверждаем получение.
  • Не преследуем исследователей, которые действовали добросовестно: не выносили данные, не ломали доступность, не трогали чужие аккаунты.
  • Сообщаем, что и когда исправили. Критичное чиним в первую очередь, остальное — по мере разбора.
  • Денежного вознаграждения не платим — программы bug bounty у нас нет, и обещать её было бы нечестно.
[email protected]

Что видно снаружи

Всё перечисленное проверяется без нашего участия: securityheaders.com, ssllabs.com или простым curl. Если что-то из этого перестанет быть правдой — это будет видно раньше, чем мы успеем поправить страницу.

Трафик
Проходит через Cloudflare: TLS, защита от DDoS, WAF, HTTP/2 и IPv6
HSTS
max-age 31536000, includeSubDomains — браузер запоминает, что сюда только по HTTPS
Заголовки
X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy
Сертификаты
Let’s Encrypt на сервере, Universal SSL на границе Cloudflare
Контакт для сообщений
/.well-known/security.txt по RFC 9116

Сервер

  • Ubuntu 24.04 LTS с включёнными автоматическими обновлениями безопасности.
  • Вход только по ключам: парольная аутентификация в SSH отключена полностью.
  • Файрвол пропускает снаружи три порта — 22, 80 и 443. Приложения доступны только через обратный прокси, напрямую из интернета к ним не достучаться.
  • Секреты живут в файлах с правами 600 вне репозитория. В git их нет и не было — проверяется историей.
  • Почтовый мост слушает только петлю: наружу торчит сайт, а не служба.

Данные посетителей

Постоянного хранилища персональных данных у сайта нет — это не строгость режима, а архитектура: терять нечего.

  • Заявка из формы уходит сообщением в рабочий чат и в базе сайта не сохраняется.
  • IP-адрес используется только для ограничения частоты — не более пяти обращений за десять минут — и держится десять минут в оперативной памяти.
  • Аналитика не загружается, пока посетитель не дал согласие: до этого на странице нет ни одного стороннего скрипта и ни одной аналитической куки.
  • Форма защищена скрытым полем-ловушкой и серверной валидацией. Капчи нет намеренно: она отсеивает людей не хуже роботов.

Почта

  • SPF разрешает ровно один отправляющий сервер, политика жёсткая — всё остальное отвергается.
  • DKIM подписывает исходящие письма ключом домена.
  • DMARC в режиме quarantine: письма от нашего имени с чужих серверов уходят в спам.
  • Входящая почта принимается без почтового ящика и передаётся во внутреннюю службу по общему секрету, который сверяется постоянным временем.

Разработка и выкатка

  • Каждый коммит проходит проверку типов, линтер, сборку и контроль контента до того, как попадёт на сервер.
  • Обновления зависимостей приходят автоматическими запросами на слияние раз в неделю и проходят те же проверки.
  • Новая версия собирается в отдельный каталог и подменяет рабочую двумя переименованиями — сайт не отдаёт битые страницы во время сборки.
  • После выкатки идёт проверка отклика. Если новая версия не ответила за тридцать секунд, автоматически возвращается предыдущая.

Работа с вашими доступами

Это обязательства, а не настройки: их нельзя проверить снаружи, но можно закрепить в договоре — мы на это идём.

  • Работаем под отдельными учётными записями с минимально достаточными правами. Общие пароли «на команду» не заводим.
  • Секреты принимаем и передаём через хранилище паролей или ваш контур, а не сообщением в мессенджере.
  • После завершения работ просим отозвать доступы и подтверждаем, что своей стороной ничего не оставили.
  • Боевые данные не копируем на рабочие машины: для отладки используем обезличенные наборы.
  • NDA подписываем до первого созвона по существу, а не после.

Чего у нас нет

Раздел, которого обычно не пишут. Мы его пишем, потому что безопасник всё равно проверит, а найденное самостоятельно читается как сокрытие.

Сертификации SOC 2 или ISO 27001

Нет. Мы небольшая инженерная компания, и покупать сертификат ради строчки в презентации не собираемся. Если ваш процесс закупки требует сертификат — скажите об этом сразу, чтобы не тратить время.

Внешнего пентеста сайта

Не проводился. Сайт — витрина без личных кабинетов и без хранилища данных, и приоритет тестирования на проникновение мы отдаём системам заказчиков, а не собственной странице.

Content-Security-Policy

Пока не включён. На сайте есть инлайновые скрипты, и строгая политика сломает часть функциональности молча. Правильный порядок — сначала режим отчётов, неделя наблюдения, потом боевой заголовок; это отдельная работа, и мы её ещё не сделали.

Программы вознаграждений

Нет. Сообщения об уязвимостях принимаем и чиним, но денег за них не платим и не обещаем.

Кому писать

По вопросам безопасности, для запроса DPA, списка субподрядчиков или соглашения о неразглашении — [email protected]. Отвечает основатель, не служба поддержки.