Меры защиты информации
Публичное описание принципов безопасности без раскрытия конфигураций, ключей и иных сведений, которые могут ослабить защиту.
1. Технические меры
- серверные сессии со случайными токенами; пароль хранится как стойкий
scrypt-хеш с индивидуальной солью; - защищенные атрибуты cookies и отдельный CSRF-токен для изменяющих запросов;
- ролевой контроль и проверка принадлежности каждой генерации, заявки и платежа конкретному пользователю;
- административные действия выполняются через сервер и регистрируются в журнале аудита;
- защитные HTTP-заголовки, ограничения запросов, нормализация входных данных и хранение API-ключей только на сервере;
- ограниченные права доступа к базе, резервное копирование и хеширование технических идентификаторов в журналах согласий.
2. Организационные меры
- доступ предоставляется по принципу минимальных привилегий, а административная роль не выдается через публичную регистрацию;
- секреты хранятся отдельно от исходного кода и передаются на сервер по защищенному каналу;
- перед внешней AI-обработкой изображения перекодируются с удалением исходного имени, EXIF и GPS; данные аккаунта и сетевые идентификаторы пользователя в запрос провайдеру не включаются;
- результаты внешней генерации выдаются через авторизованный прокси PRELUSION, который проверяет владельца задания;
- создаются резервные копии базы и ведется журнал административных и платежных событий;
- изменения инфраструктуры, состава данных и подключенных подрядчиков проходят отдельную проверку;
- для инцидентов применяется порядок блокирования неправомерного доступа, расследования и уведомления уполномоченного органа в предусмотренных законом случаях.
3. Изоляция пользователей
Идентификатор пользователя берется только из проверенной серверной сессии. Клиент не выбирает user_id. Доступ к UUID генерации, обращениям, транзакциям и профилю проверяется на сервере. Роль owner назначается локальной административной процедурой и не может быть получена через публичную регистрацию.
4. Сообщить об уязвимости
Не публикуйте сведения об уязвимости до устранения. Направьте описание, шаги воспроизведения и оценку влияния на info@prelusion.ru. Не получайте доступ к чужим данным, не нарушайте работу сервиса и не используйте социальную инженерию.