Этот документ доступен на английском и турецком языках. При расхождениях преимущественную силу имеет турецкая версия.
1. Инфраструктура
- серверы работают в центрах обработки данных с сертификатами безопасности, которые обеспечивают физическую защиту
- весь трафик проходит через сеть с защитой от атак; серверы доступны только через необходимые им порты
- для администрирования серверов используется только аутентификация по ключам; вход по паролю отключён
- операционная система и зависимости регулярно обновляются
2. Шифрование
- все соединения между браузерами, мобильными приложениями, виджетом чата и нашими серверами шифруются по протоколу TLS
- пароли хранятся в виде односторонних хешей argon2id; пароли в открытом виде никогда не сохраняются
- секреты двухфакторной аутентификации и секреты интеграций хранятся в базе данных в зашифрованном виде
- в мобильном приложении ключ сеанса хранится в защищённом хранилище телефона; при выходе он удаляется вместе с токеном уведомлений
- push-уведомления отправляются, только когда оператор не активен в консоли или приложении; оператор может отключить предварительный просмотр сообщений
- резервные копии шифруются по алгоритму AES-256
3. Безопасность учётных записей и доступа
- двухфакторная аутентификация с помощью приложения-аутентификатора; владелец рабочего пространства может сделать её обязательной для всей команды
- разграничение прав с помощью ролей владельца, администратора, супервайзера и оператора
- возможность ограничить доступ к консоли определёнными IP-адресами
- настройки длительности сеанса и автоматического выхода при бездействии
- оповещение по электронной почте при входе с нового устройства и уведомление при изменении пароля или настроек двухфакторной аутентификации
- временная блокировка и ограничение частоты запросов после неудачных попыток входа
- файлы cookie сеанса имеют атрибуты HttpOnly, Secure и SameSite=Strict; предусмотрена защита от межсайтовой подделки запросов
4. Безопасность приложения
- данные каждого рабочего пространства отделены от остальных на уровне приложения и базы данных; каждый запрос ограничен идентификатором рабочего пространства
- контент посетителей и операторов очищается перед отображением; статьи справочного центра отображаются с использованием безопасного подмножества форматирования
- загружаемые файлы проходят антивирусную проверку и ограничиваются разрешёнными типами
- уведомления о входящих письмах проверяются по подписи; запросы, не прошедшие проверку, отклоняются
- ни один релиз не выходит в эксплуатацию без прохождения автоматизированных тестов безопасности
- функции ИИ работают на наших собственных серверах; переписки не передаются во внешние сервисы
5. Журналирование и мониторинг
- значимые действия в консоли (изменение настроек, добавление и удаление операторов, удаление и экспорт данных) записываются в защищённый от изменений журнал действий, доступный администраторам
- системные ресурсы и работоспособность сервисов отслеживаются непрерывно, и наша команда немедленно получает оповещения о любых отклонениях
6. Резервное копирование и непрерывность
- база данных и файлы ежедневно копируются с шифрованием; резервные копии также могут храниться в отдельном месте
- резервные копии хранятся до 30 дней, восстановление регулярно тестируется
7. Инструменты конфиденциальности
- срок хранения чатов с автоматическим удалением чатов по его истечении
- маскирование IP-адресов посетителей по истечении заданного срока
- поиск, экспорт и удаление всех данных посетителя (включая чаты, письма и обращения)
- отключение загрузки файлов и ограничение разрешённых типов файлов
8. Персонал и реагирование на инциденты
- доступ к Данным Клиента ограничен сотрудниками, которым он необходим, и связан обязательством о конфиденциальности
- при инциденте безопасности мы локализуем его, расследуем последствия и уведомляем затронутых клиентов не позднее чем через 48 часов
9. Сообщение об уязвимости
Если вы считаете, что обнаружили уязвимость в Layvchat, направьте подробности на [email protected]. Мы рассматриваем сообщения в кратчайшие сроки и сообщаем вам о результатах.
Мы не будем предпринимать юридических действий в связи с добросовестными исследованиями, проводимыми с соблюдением следующих правил:
- используйте только собственную учётную запись и данные; не получайте доступ к данным других клиентов, не изменяйте и не удаляйте их
- не проводите тесты, замедляющие или прерывающие работу Сервиса (нагрузочное тестирование, атаки типа «отказ в обслуживании»)
- не раскрывайте проблему публично, пока у нас не было разумного времени на её устранение
