Перейти к содержимому
MarcommAI
Безопасность

Что мы защищаем, описано так, чтобы можно было проверить.

От изоляции рабочих пространств до удаления данных: каждый пункт ниже объясняет, как это работает.

Сертификация

Система управления информационной безопасностью, сертифицированная по ISO 27001

У нас есть сертификат на систему управления информационной безопасностью. Остальное на этой странице опирается на код, а не на внешний аудит.

Изоляция рабочих пространств

  • Проверка на каждом запросеЛюбое чтение и любая запись сначала подтверждают, что обратившийся состоит в этом рабочем пространстве. Проверка идёт в приложении, на каждом запросе.
  • Одно пространство не читает другоеАккаунт может состоять в нескольких пространствах, но сессия видит данные только того, которое открыто.
  • Удаление пространства мгновенноеРабочее пространство исчезает сразу, без периода ожидания. С аккаунтом всё устроено иначе.

Шифрование

  • При передачеТрафик идёт только по HTTPS. HSTS выставлен на два года, чтобы браузер не откатывался на открытый HTTP.
  • Хранимые секретыПароль SMTP, а также токен и URL вебхука подключения Slack хранятся зашифрованными по AES-256-GCM.
  • Вход в аккаунтПароли не хранятся. Одноразовые коды из писем хранятся только в виде хеша и истекают через 3 минуты; входы через Google и Microsoft проверяют сами провайдеры.

Управление доступом

  • Роли сужают допустимоеВладелец, администратор, редактор и наблюдатель, а сверху рабочее место, которое ставит участнику дополнительный потолок. Место умеет только сужать доступ, но не расширять.
  • Ограничение способов входаВладельцы рабочего пространства выбирают, какими способами входа и почтовыми доменами могут пользоваться участники. Если разрешить только Google и Microsoft, вход подчиняется настройкам безопасности этих аккаунтов, включая двухэтапную проверку.
  • Попытки входа ограниченыВ каждом пятнадцатиминутном окне код входа можно запросить до 5 раз на аккаунт и до 20 раз с одного IP-адреса, а ввести до 10 раз на аккаунт и до 30 раз с одного IP-адреса.
  • Неактивные сессии завершаются через 24 часаСессия завершается через 24 часа без активности. Изменение правил входа действует со следующей загрузки страницы или действия.

Что попадает в журнал

  • Журнал действийДействия, которые трудно откатить, добавление и удаление участника, смена роли, удаление, сохраняют, кто и когда их выполнил.
  • Просмотры ньюсрумаКто открыл ваш ньюсрум и что прочитал, видит только это рабочее пространство. К другому клиенту это не попадает.
  • Кризисные Q&A остаются внутриУ черновика кризисного Q&A, который делает ИИ, нет функции внешнего доступа. Её никогда не создавали.

Данные принадлежат тому, кто их внёс

  • Забрать можно в любой моментВыгрузку своих данных запрашивают в настройках аккаунта, раз в 24 часа.
  • Удаление аккаунта ждёт 30 днейПосле заявки удаление назначается через 30 дней. До этого срока его можно отменить.
  • Корзина держит 30 днейУдалённые записи лежат в корзине 30 дней, потом очищаются.

Нашли уязвимость, сообщите нам. Мы проверим, ответим и запишем исправление в примечания к выпуску.