1. Сфера применения
2. Шифрование данных
Мы считаем шифрование базовым уровнем, а не дополнительной опцией.
- При передаче: каждый публичный эндпоинт, который мы эксплуатируем, обслуживается по HTTPS с современным TLS. HTTP-трафик перенаправляется на HTTPS, и мы применяем HSTS там, где это уместно, чтобы браузеры отказывались от понижения протокола при повторных визитах.
- При хранении: данные, хранящиеся в наших управляемых базах данных, объектных хранилищах и резервных копиях, шифруются при хранении средствами базового поставщика. Ключи шифрования управляются поставщиком в соответствии с действующими отраслевыми стандартами.
- Внутренний трафик: обмен между сервисами идёт по шифрованным каналам везде, где поставщик их предоставляет.
3. Аутентификация и контроль доступа
Мы проектируем каждую систему так, чтобы она была безопасной по умолчанию для учётных записей и людей, которые ею пользуются.
- Аутентификация пользователей: пароли никогда не хранятся в открытом виде. Они хешируются надёжными современными алгоритмами (например, bcrypt, Argon2 или хранилищем паролей надёжного провайдера идентификации).
- Безопасность сессий: сессии привязаны к защищённым HTTP-only cookie и истекают по разумному расписанию. В чувствительных сценариях пользователь при необходимости проходит повторную проверку.
- Ролевой доступ (RBAC): если на платформе есть разные типы пользователей (администраторы, участники, клиенты), права моделируются по ролям, а не индивидуальными исключениями.
- Наименьшие привилегии внутри команды: у нашей команды есть только тот доступ, который нужен для работы. Доступ к продакшену ограничен небольшой группой, защищён строгой аутентификацией и журналируется для подотчётности.
- Работа с секретами: ключи API, учётные данные баз данных и токены хранятся в управляемых хранилищах секретов или переменных окружения платформы — но не в системе контроля версий.
4. Инфраструктура
5. Резервные копии и надёжность
Для услуг, которые мы размещаем от вашего имени, мы выполняем регулярное резервное копирование и обеспечиваем резервирование на уровне платформы в соответствии с признанной отраслевой практикой.
- резервные копии управляемых баз данных создаются по регулярному расписанию и хранятся в течение срока, соответствующего уровню услуги;
- объектное хранилище реплицируется поставщиком для сохранности данных;
- развёртывания приложений версионируются, чтобы мы могли быстро откатиться, если релиз повёл себя неожиданно;
- процедуры восстановления отрабатываются при значительных изменениях инфраструктуры.
Конкретная частота резервного копирования, сроки хранения и целевые показатели восстановления могут быть ужесточены в индивидуальных договорах с клиентами.
6. Мониторинг и защита от угроз
Мы ведём мониторинг эксплуатируемых нами платформ и применяем стандартные меры защиты от распространённых угроз.
- Сеть и периметр: вышестоящие поставщики обеспечивают защиту от DDoS и фильтрацию на периметре. Мы опираемся на эти механизмы и настраиваем поверх них контроль на уровне приложения.
- Меры против злоупотреблений: публичные эндпоинты проверяют каждое поле на сервере по фиксированным спискам разрешённых значений, содержат скрытые поля-ловушки для ботов, а заявки на консультацию должны быть подтверждены по ссылке из письма, прежде чем попадут к нашей команде.
- Заголовки безопасности: ответы содержат разумные заголовки безопасности (Content-Security-Policy, X-Content-Type-Options, Referrer-Policy и аналогичные), настроенные под каждое приложение.
- Журналирование и разбор: события приложений и инфраструктуры журналируются для подотчётности и расследования инцидентов и разбираются при обнаружении подозрительной активности или сообщении о ней.
- Гигиена зависимостей: мы отслеживаем опубликованные уязвимости в зависимостях приложений и устанавливаем обновления безопасности в разумные сроки, ускоряя их для критических проблем.
7. Платежи
8. Конфиденциальность данных и соответствие требованиям
Мы считаем конфиденциальность и безопасность двумя сторонами одной дисциплины. Обрабатываемые нами персональные данные обрабатываются в соответствии с принципами Общего регламента ЕС по защите данных (GDPR), британского GDPR и аналогичных режимов — включая прозрачность, ограничение целей, минимизацию данных, ограничение хранения и подотчётность.
Юридические подробности — в нашей Политике конфиденциальности (как мы обращаемся с персональными данными посетителей сайта, потенциальных клиентов и клиентов) и в нашем уведомлении Обработка данных и GDPR (роли, субобработчики, международная передача и права субъектов данных).
9. Управление уязвимостями и обновления
10. Ответственное раскрытие уязвимостей
Если вы считаете, что нашли уязвимость в платформе HublinkTech, на эксплуатируемом нами сайте или на этом сайте, сообщите нам об этом на [email protected]. В сообщении полезно указать:
- затронутый URL, приложение или эндпоинт;
- описание проблемы и, по возможности, шаги воспроизведения;
- последствия, которые вы понимаете или предполагаете;
- ваши контактные данные, чтобы мы могли подтвердить получение и связаться с вами.
Мы просим исследователей действовать добросовестно: не ухудшать работу сервисов для других пользователей, не получать больше данных, чем необходимо для демонстрации проблемы, и давать нам разумное время на разбор и устранение до публичного раскрытия. Мы оперативно подтверждаем получение обоснованных сообщений и держим вас в курсе работы над ними.
11. Реагирование на инциденты
12. Постоянное улучшение и сертификации
13. Разделённая ответственность
14. Изменения на этой странице
15. Применимое право
16. Свяжитесь с нами
Настоящие условия публикуются на нескольких языках. При расхождении перевода с английской версией преимущественную силу имеет английская версия.

