- Приложение слушает только локальный адрес; внешний доступ идёт через обратный прокси.
- Контейнер работает от непривилегированного пользователя, файловая система смонтирована только для чтения, все Linux-capabilities сброшены.
- Настроены заголовки безопасности: политика контента (CSP), запрет встраивания в рамки, запрет MIME-sniffing, ограничение referrer-политики и разрешений браузерных API.
- Проверка данных форм выполняется по строгим схемам.
Безопасность
Последнее обновление:
Страница описывает текущие меры защиты платформы и порядок сообщения об уязвимостях.
Аутентификация ещё не подключена
Раздел «Кабинет» открыт для всех и не содержит пользовательских данных. Не размещайте на платформе конфиденциальную информацию до появления полноценной авторизации.
Что уже сделано
Что пока не сделано
- Аутентификация, сессии и разграничение доступа.
- Хранение данных и резервное копирование.
- Строгий транспорт HTTPS (HSTS) — будет включён после выпуска сертификатов для всех поддоменов.
- Ограничение частоты запросов и защита форм от автоматизации.
Как сообщить об уязвимости
Напишите на адрес, указанный ниже, с описанием проблемы и шагами воспроизведения. Пожалуйста, не публикуйте детали до исправления и не проводите тесты, влияющие на доступность сервиса или на данные других пользователей.
Рекомендации пользователям
- Используйте уникальный пароль для каждого сервиса.
- Не вводите в тестовые формы пароли, которые применяете где-то ещё.
- Проверяйте адрес сайта перед вводом любых данных.
Вопросы по этому документу: privacy@example.invalid