Перейти к содержимому

Безопасность

Что защищает ваше приложение и кто имеет к нему доступ.

Где хранятся ваши данные, как обращаются с секретами и что могут и чего не могут наши собственные операторы.

Данные

Где они хранятся, как защищены.

Меры, действующие сегодня.

  • В ЕС

    Ваше приложение и его данные работают на серверах во Франкфурте. Наш инфраструктурный провайдер — Amazon Web Services (Lightsail).

  • Только HTTPS

    Посетители попадают в приложение по HTTPS; обычный HTTP лишь перенаправляется. Сертификат выпускается и продлевается автоматически.

  • Осторожный доступ к серверам

    Платформа управляет серверами по SSH с краткоживущими учётными данными, которые существуют только в памяти на время сессии, и перед каждой командой проверяет ключ хоста сервера.

  • Секреты под защитой

    Пароли и ключи вашего стека генерируются для него и хранятся в его конфигурации на сервере. Секрет, который вы вводите при покупке (например, админ-токен), шифруется в нашей базе до первого развёртывания, после чего стирается. Из журналов операций, которые мы храним, секреты вырезаются.

  • Карты остаются у провайдера

    Платежи проходят через нашего платёжного провайдера Paddle. Мы получаем статус вашей подписки, но никогда не получаем номер карты.

  • Ваша панель — только ваша

    То, что вы видите в панели, ограничено вашим пространством в самом запросе к базе данных, а не только проверками в коде приложения.

Операторы

Кто что может и что записывается.

Раз мы запускаем ваше приложение, до него могут добраться некоторые наши сотрудники. Вот что это за доступ и где он заканчивается.

Что операторы могут

Операторы управляют серверами, на которых живёт ваше приложение. Из админских экранов они могут запускать, останавливать, обновлять и удалять деплоймент и читают его журнал операций.

Администратор может открыть панель от вашего имени («Войти как»), чтобы увидеть то, что видите вы, — например, чтобы помочь с проблемой.

Некоторым приложениям нужен служебный администратор, которого создаём мы, чтобы панель могла выдать вам ваш собственный логин; в Umami он называется poof-service. Он остаётся виден в списке пользователей приложения.

Что для них закрыто

Пока оператор вошёл как вы, он не может начать оформление заказа, оплатить, сменить вашу карту, открыть платёжный портал или создать администратора приложения: такие запросы отклоняются.

«Войти как» работает только для администратора, никогда — на аккаунте другого администратора или на своём собственном, и требует действующий токен формы, поэтому поддельная ссылка не может его запустить.

В журнале операций, который читает оператор, со всеми командами, выполненными на вашем сервере, секреты вырезаются до записи.

Всё записывается. Каждый вход «Войти как» записывается в момент начала и окончания: кто, под кем, когда и с какого адреса. Так же записываются выдача и отзыв прав администратора, блокировка аккаунтов и изменение настроек. Этот журнал аудита читают администраторы; сами вы пока прочитать его не можете.