Безопасность
Эта страница написана для того, кто проверяет подрядчика перед сделкой. Ни одного утверждения здесь нельзя принять на слово: всё либо проверяется снаружи за минуту, либо предъявляется по запросу. Внизу — раздел о том, чего у нас нет.
Нашли уязвимость — напишите
Машиночитаемый контакт лежит по адресу /.well-known/security.txt в формате RFC 9116. Пишите на security-вопросы тем же адресом, что и по любым другим: [email protected].
- Отвечаем в течение одного рабочего дня и подтверждаем получение.
- Не преследуем исследователей, которые действовали добросовестно: не выносили данные, не ломали доступность, не трогали чужие аккаунты.
- Сообщаем, что и когда исправили. Критичное чиним в первую очередь, остальное — по мере разбора.
- Денежного вознаграждения не платим — программы bug bounty у нас нет, и обещать её было бы нечестно.
Что видно снаружи
Всё перечисленное проверяется без нашего участия: securityheaders.com, ssllabs.com или простым curl. Если что-то из этого перестанет быть правдой — это будет видно раньше, чем мы успеем поправить страницу.
Сервер
- Ubuntu 24.04 LTS с включёнными автоматическими обновлениями безопасности.
- Вход только по ключам: парольная аутентификация в SSH отключена полностью.
- Файрвол пропускает снаружи три порта — 22, 80 и 443. Приложения доступны только через обратный прокси, напрямую из интернета к ним не достучаться.
- Секреты живут в файлах с правами 600 вне репозитория. В git их нет и не было — проверяется историей.
- Почтовый мост слушает только петлю: наружу торчит сайт, а не служба.
Данные посетителей
Постоянного хранилища персональных данных у сайта нет — это не строгость режима, а архитектура: терять нечего.
- Заявка из формы уходит сообщением в рабочий чат и в базе сайта не сохраняется.
- IP-адрес используется только для ограничения частоты — не более пяти обращений за десять минут — и держится десять минут в оперативной памяти.
- Аналитика не загружается, пока посетитель не дал согласие: до этого на странице нет ни одного стороннего скрипта и ни одной аналитической куки.
- Форма защищена скрытым полем-ловушкой и серверной валидацией. Капчи нет намеренно: она отсеивает людей не хуже роботов.
Почта
- SPF разрешает ровно один отправляющий сервер, политика жёсткая — всё остальное отвергается.
- DKIM подписывает исходящие письма ключом домена.
- DMARC в режиме quarantine: письма от нашего имени с чужих серверов уходят в спам.
- Входящая почта принимается без почтового ящика и передаётся во внутреннюю службу по общему секрету, который сверяется постоянным временем.
Разработка и выкатка
- Каждый коммит проходит проверку типов, линтер, сборку и контроль контента до того, как попадёт на сервер.
- Обновления зависимостей приходят автоматическими запросами на слияние раз в неделю и проходят те же проверки.
- Новая версия собирается в отдельный каталог и подменяет рабочую двумя переименованиями — сайт не отдаёт битые страницы во время сборки.
- После выкатки идёт проверка отклика. Если новая версия не ответила за тридцать секунд, автоматически возвращается предыдущая.
Работа с вашими доступами
Это обязательства, а не настройки: их нельзя проверить снаружи, но можно закрепить в договоре — мы на это идём.
- Работаем под отдельными учётными записями с минимально достаточными правами. Общие пароли «на команду» не заводим.
- Секреты принимаем и передаём через хранилище паролей или ваш контур, а не сообщением в мессенджере.
- После завершения работ просим отозвать доступы и подтверждаем, что своей стороной ничего не оставили.
- Боевые данные не копируем на рабочие машины: для отладки используем обезличенные наборы.
- NDA подписываем до первого созвона по существу, а не после.
Чего у нас нет
Раздел, которого обычно не пишут. Мы его пишем, потому что безопасник всё равно проверит, а найденное самостоятельно читается как сокрытие.
Сертификации SOC 2 или ISO 27001
Нет. Мы небольшая инженерная компания, и покупать сертификат ради строчки в презентации не собираемся. Если ваш процесс закупки требует сертификат — скажите об этом сразу, чтобы не тратить время.
Внешнего пентеста сайта
Не проводился. Сайт — витрина без личных кабинетов и без хранилища данных, и приоритет тестирования на проникновение мы отдаём системам заказчиков, а не собственной странице.
Content-Security-Policy
Пока не включён. На сайте есть инлайновые скрипты, и строгая политика сломает часть функциональности молча. Правильный порядок — сначала режим отчётов, неделя наблюдения, потом боевой заголовок; это отдельная работа, и мы её ещё не сделали.
Программы вознаграждений
Нет. Сообщения об уязвимостях принимаем и чиним, но денег за них не платим и не обещаем.
Кому писать
По вопросам безопасности, для запроса DPA, списка субподрядчиков или соглашения о неразглашении — [email protected]. Отвечает основатель, не служба поддержки.