Безопасность
Последнее обновление: 28 января 2026 г.
Этот перевод приведён для удобства. Юридическую силу имеет английская версия.
Наш подход
Безопасность для нас не отдельная функция. Это основа. Мы проектировали Simplest1, опираясь на безопасность как на ключевой принцип, а не добавляли её в последний момент.
Изоляция данных
Данные каждого приложения хранятся в собственной изолированной базе данных SQLite. Такая архитектура означает:
- Утечка данных между клиентами невозможна на уровне базы данных.
- Уязвимость в одном приложении не может раскрыть данные другого.
- Ваши данные можно экспортировать или полностью удалить независимо от других.
Шифрование
- При передаче: все соединения используют TLS 1.3.
- При хранении: резервные копии хранятся в Cloudflare R2, который шифрует хранимые объекты.
- Пароли: мы используем ссылки для входа, поэтому паролей, которые можно украсть или раскрыть, просто нет.
Аутентификация
Мы используем аутентификацию без паролей, по ссылкам для входа:
- Не нужно запоминать пароли, повторять их на разных сайтах или опасаться их кражи.
- Ссылки для входа действуют 15 минут.
- Каждую ссылку можно использовать только один раз.
- Сессии в панели управления длятся 30 дней и завершаются при выходе; «Выйти везде» завершает их все сразу. Сессии администратора платформы длятся 24 часа.
Инфраструктура
- Размещение на защищённой облачной инфраструктуре.
- Регулярные исправления безопасности и обновления.
- Включена защита от DDoS-атак.
- Правила межсетевого экрана, ограничивающие ненужный доступ.
Безопасность приложения
- Защита от CSRF: все формы защищены токенами.
- Защита от XSS: весь вывод по умолчанию экранируется.
- SQL-инъекции: везде используются параметризованные запросы.
- Заголовки безопасности: HSTS, X-Frame-Options, nosniff, а также политики реферера и разрешений.
- Ограничение частоты запросов: защита от атак перебором.
Резервное копирование
- Непрерывное потоковое резервное копирование с помощью Litestream.
- Возможность восстановления на любой момент времени.
- Резервные копии хранятся в географически разнесённых местах.
- Регулярные проверки восстановления из резервных копий.
Реагирование на инциденты
В случае инцидента безопасности:
- Мы уведомим затронутых пользователей в течение 72 часов.
- Мы дадим понятное описание произошедшего.
- Мы объясним, какие данные были затронуты.
- Мы расскажем, какие шаги предпринимаем, чтобы это не повторилось.
Ответственное раскрытие
Если вы обнаружили уязвимость, пожалуйста, сообщите о ней на [email protected]. Мы ценим ответственное раскрытие и подтвердим получение вашего сообщения в течение 48 часов.
Вопросы
Есть вопросы или опасения по поводу безопасности? Напишите нам на [email protected].