Безопасность и сообщение об уязвимостях
Редакция от 10.07.2026 · сервис EsepAI
Мы серьёзно относимся к защите данных наших пользователей. Ниже — обзор применяемых мер и порядок ответственного раскрытия уязвимостей. Это описание носит информационный характер и не является исчерпывающим перечнем всех технических деталей.
Как мы защищаем данные
- Шифрование в канале. Весь трафик между вами и Сервисом передаётся по HTTPS (TLS).
- Аутентификация. Доступ по токенам с возможностью отзыва всех активных сессий (например, при смене пароля) и автоматическим завершением сессии при длительном простое.
- Изоляция и доступ. База данных не доступна из внешней сети; приложение работает в контейнере от непривилегированного пользователя; секреты и ключи хранятся вне репозитория с ограниченными правами доступа.
- Защита от злоупотреблений. Ограничение частоты запросов на чувствительных операциях (вход, регистрация), ограничение размера и объёма загружаемых файлов.
- Безопасная обработка контента. Экранирование пользовательского ввода в интерфейсе, защита экспортируемых файлов от инъекций (формулы в CSV, управляющие символы), проверка форматов загрузки.
- Резервное копирование. Регулярные резервные копии базы данных для восстановления при сбоях.
- Минимизация передачи. Внешним сервисам передаётся только минимально необходимый объём данных (см. Субобработчики).
Сообщить об уязвимости
Контакт: dauren.m@lief.dev (тема письма: «Security»)
Пожалуйста, приложите описание проблемы, шаги для воспроизведения, затронутый URL/эндпоинт и, при возможности, оценку влияния.
Если вы обнаружили уязвимость, сообщите нам напрямую и дайте разумное время на устранение до публичного раскрытия. Мы подтвердим получение обращения, как правило, в течение 3 рабочих дней и будем держать вас в курсе хода исправления.
Правила ответственного раскрытия
- не используйте уязвимость для доступа к чужим данным сверх минимального объёма, необходимого для демонстрации проблемы;
- не удаляйте, не изменяйте и не разглашайте чужие данные; не нарушайте работу Сервиса (DoS, спам, автоматизированный перебор);
- не применяйте социальную инженерию против сотрудников и пользователей, не атакуйте физическую инфраструктуру;
- дайте нам время на устранение перед раскрытием.
Мы не инициируем юридических действий в отношении исследователей, которые добросовестно следуют этим правилам. В настоящий момент отдельной программы вознаграждений (bug bounty) нет; мы благодарны за каждое ответственное обращение.
Ваша роль
Используйте надёжный уникальный пароль, не передавайте доступ третьим лицам и сообщайте нам о подозрительной активности. Загружайте в Сервис только те данные, на обработку которых у вас есть право (см. Правила использования).
Безопасность: dauren.m@lief.dev · тел. +7 775 224 8102.