Безопасность

Как AERA обращается с вашими данными.

Показываем только подтверждённые меры безопасности. Что ещё не решено, так и подписано: «Фиксируется» или «В планах».

Коротко

Главное за минуту

01

Как защищены данные

Ключи доступа к вашим системам и внутренние сервисы закрыты от браузера и от интернета.

  • Ключи доступа к источникам хранятся только на сервере, в зашифрованном виде (AES-256-GCM, CredentialVault).
  • API доступен только через nginx с шифрованием TLS.
  • Сообщения webhook проверяются подписью HMAC-SHA256 по телу запроса и времени. Окно проверки 300 секунд.
  • База данных PostgreSQL недоступна из интернета.
  • Серверные контейнеры работают с минимальными правами: read-only root filesystem, cap_drop ALL, no-new-privileges, non-root.
  • CORS по списку разрешённых адресов, защитные заголовки, ограничение размера запроса. Внутренние ошибки не попадают в публичные ответы.
02

Кто видит данные

Доступ к данным ограничен рабочим пространством компании. Секреты сессий не хранятся в открытом виде.

  • Участник одного рабочего пространства не видит данные другого.
  • В приложении для Windows ключ сессии (access token) хранится только в памяти.
  • Ключ продления сессии (refresh token) хранится в защищённом хранилище учётных данных операционной системы.
03

Журнал изменений

Важные изменения настроек записываются, а каждую цифру можно проследить до источника.

  • Изменения подключений, сопоставления полей и выбора главного источника данных пишутся в журнал, записи в котором нельзя изменить (append-only).
  • У каждого вывода видно источник, период и расчёт.

04

Хранение и удаление данных

05

AI и данные

06

Обновления и инциденты

07

Стандарты и сертификаты

«Не заявляется» значит, что сейчас мы этого не обещаем. Список меняется только вместе с продуктом.

Статус мер соответствия AERA
МераСтатус
Шифрование учётных данных источниковДействует
TLS для внешних подключенийДействует
Журнал аудита измененийДействует
Ролевая модель доступа (RBAC)В планах
SSO / SAML, SCIMНе заявляется
Соглашение об обработке данных (DPA)Фиксируется
SLAНе заявляется
Сертификации (SOC 2, ISO 27001)Не заявляется

Нашли уязвимость или нужен технический разбор? Напишите в Telegram-бот @aera_platform_bot.

Безопасность

Подключите CRM с минимально нужным доступом.

Ключ доступа к вашей системе хранится на сервере AERA в зашифрованном виде и не попадает в браузер.

С первым подключением поможем.