Безопасность
Что защищает ваше приложение и кто имеет к нему доступ.
Где хранятся ваши данные, как обращаются с секретами и что могут и чего не могут наши собственные операторы.
Данные
Где они хранятся, как защищены.
Меры, действующие сегодня.
-
В ЕС
Ваше приложение и его данные работают на серверах во Франкфурте. Наш инфраструктурный провайдер — Amazon Web Services (Lightsail).
-
Только HTTPS
Посетители попадают в приложение по HTTPS; обычный HTTP лишь перенаправляется. Сертификат выпускается и продлевается автоматически.
-
Осторожный доступ к серверам
Платформа управляет серверами по SSH с краткоживущими учётными данными, которые существуют только в памяти на время сессии, и перед каждой командой проверяет ключ хоста сервера.
-
Секреты под защитой
Пароли и ключи вашего стека генерируются для него и хранятся в его конфигурации на сервере. Секрет, который вы вводите при покупке (например, админ-токен), шифруется в нашей базе до первого развёртывания, после чего стирается. Из журналов операций, которые мы храним, секреты вырезаются.
-
Карты остаются у провайдера
Платежи проходят через нашего платёжного провайдера Paddle. Мы получаем статус вашей подписки, но никогда не получаем номер карты.
-
Ваша панель — только ваша
То, что вы видите в панели, ограничено вашим пространством в самом запросе к базе данных, а не только проверками в коде приложения.
Операторы
Кто что может и что записывается.
Раз мы запускаем ваше приложение, до него могут добраться некоторые наши сотрудники. Вот что это за доступ и где он заканчивается.
Что операторы могут
Операторы управляют серверами, на которых живёт ваше приложение. Из админских экранов они могут запускать, останавливать, обновлять и удалять деплоймент и читают его журнал операций.
Администратор может открыть панель от вашего имени («Войти как»), чтобы увидеть то, что видите вы, — например, чтобы помочь с проблемой.
Некоторым приложениям нужен служебный администратор, которого создаём мы, чтобы панель могла выдать вам ваш собственный логин; в Umami он называется poof-service. Он остаётся виден в списке пользователей приложения.
Что для них закрыто
Пока оператор вошёл как вы, он не может начать оформление заказа, оплатить, сменить вашу карту, открыть платёжный портал или создать администратора приложения: такие запросы отклоняются.
«Войти как» работает только для администратора, никогда — на аккаунте другого администратора или на своём собственном, и требует действующий токен формы, поэтому поддельная ссылка не может его запустить.
В журнале операций, который читает оператор, со всеми командами, выполненными на вашем сервере, секреты вырезаются до записи.
Всё записывается. Каждый вход «Войти как» записывается в момент начала и окончания: кто, под кем, когда и с какого адреса. Так же записываются выдача и отзыв прав администратора, блокировка аккаунтов и изменение настроек. Этот журнал аудита читают администраторы; сами вы пока прочитать его не можете.