Перейти к содержанию

Безопасность

Как устроена базовая защита BUSIN.PRO

Мы применяем технические и организационные меры, соразмерные устройству сервиса, и пересматриваем их по мере развития продукта. Ни одна информационная система не бывает абсолютно защищённой, поэтому безопасность требует участия как оператора, так и пользователей.

01

Соединение и сетевой периметр

Рабочая производственная конфигурация перенаправляет веб-трафик на HTTPS и допускает протоколы TLS 1.2 и TLS 1.3. Сервер также добавляет базовые заголовки безопасности для ограничения части типовых браузерных рисков.

Обращения браузера к API проверяются по списку разрешённых источников. Это не заменяет авторизацию, но ограничивает межсайтовые запросы из непредусмотренных веб-приложений.

02

Аутентификация и права доступа

Закрытые API-маршруты требуют действующего токена авторизации. При запросе система проверяет, что учётная запись существует и активна. Пароли пользователей сравниваются с криптографическими хешами bcrypt и не используются приложением в открытом виде.

Доступ различается по ролям и разрешённым разделам. Для обычных пользователей данные организаций дополнительно ограничиваются назначенными им компаниями; административная роль имеет расширенные полномочия.

  • проверка активности учётной записи при авторизованном запросе;
  • разделение административных, управляющих и согласующих действий;
  • ограничение операций рамками доступной пользователю организации;
  • отдельные секреты для взаимодействия внутренних компонентов.
03

Проверка входящих запросов

API применяет проверку структуры входящих данных и отклоняет неизвестные поля в валидируемых запросах. Для формы входа и публичной формы заявки настроены ограничения частоты обращений, которые снижают риск автоматического перебора и массовой отправки.

Производственный API проверяет наличие достаточно длинных секретов при запуске. Их значения не должны публиковаться в браузере, документации или сообщениях поддержки.

04

Наблюдаемость и ответственность

Для значимых операций внутри сервиса создаются записи журнала действий. Они помогают разбирать последовательность событий и работу пользователей, но не являются обещанием регистрации каждого возможного действия во внешней площадке.

BUSIN.PRO взаимодействует с Яндексом, 2ГИС и другими выбранными пользователем сервисами. Их доступность, правила и собственные меры защиты находятся вне полного контроля BUSIN.PRO.

05

Что важно делать пользователю

Используйте уникальный пароль, не передавайте токены и коды подтверждения другим людям, предоставляйте сотрудникам только необходимые права и своевременно сообщайте об изменении состава команды.

Если вы заметили необычную активность, прекратите рискованные действия и напишите оператору. В сообщении не следует отправлять реальные секреты или персональные данные третьих лиц.

  • проверять адрес busin-pro.ru перед вводом данных;
  • не использовать один пароль в нескольких сервисах;
  • не оставлять авторизованный кабинет на общедоступном устройстве;
  • проверять подготовленные системой материалы перед публикацией.
06

Границы заявления

Эта страница описывает базовые меры текущей реализации и рекомендации, но не является гарантией отсутствия уязвимостей. BUSIN.PRO не заявляет здесь наличие внешней сертификации, если она прямо не подтверждена отдельным действующим документом.

Сведения могут уточняться при изменении архитектуры и процессов. Порядок обработки персональных данных раскрывается отдельно в политике конфиденциальности.

BUSIN.PRO

Нужна информация по конкретному сценарию?

Опишите задачу без передачи паролей и секретов. Мы уточним доступные функции и безопасный порядок подключения.Оставить заявку →