Перейти к основному содержимому
CEET

Безопасность

Последнее обновление:

Страница описывает текущие меры защиты платформы и порядок сообщения об уязвимостях.

Аутентификация ещё не подключена

Раздел «Кабинет» открыт для всех и не содержит пользовательских данных. Не размещайте на платформе конфиденциальную информацию до появления полноценной авторизации.

Что уже сделано

  • Приложение слушает только локальный адрес; внешний доступ идёт через обратный прокси.
  • Контейнер работает от непривилегированного пользователя, файловая система смонтирована только для чтения, все Linux-capabilities сброшены.
  • Настроены заголовки безопасности: политика контента (CSP), запрет встраивания в рамки, запрет MIME-sniffing, ограничение referrer-политики и разрешений браузерных API.
  • Проверка данных форм выполняется по строгим схемам.

Что пока не сделано

  • Аутентификация, сессии и разграничение доступа.
  • Хранение данных и резервное копирование.
  • Строгий транспорт HTTPS (HSTS) — будет включён после выпуска сертификатов для всех поддоменов.
  • Ограничение частоты запросов и защита форм от автоматизации.

Как сообщить об уязвимости

Напишите на адрес, указанный ниже, с описанием проблемы и шагами воспроизведения. Пожалуйста, не публикуйте детали до исправления и не проводите тесты, влияющие на доступность сервиса или на данные других пользователей.

Рекомендации пользователям

  • Используйте уникальный пароль для каждого сервиса.
  • Не вводите в тестовые формы пароли, которые применяете где-то ещё.
  • Проверяйте адрес сайта перед вводом любых данных.

Вопросы по этому документу: privacy@example.invalid