Безопасность как принцип проектирования

Безопасность — не функция, которую мы добавили, а ограничение, в рамках которого мы строим. Вот как мы защищаем ваши данные и инфраструктуру.

Безопасность инфраструктуры

Все данные зашифрованы в покое (AES-256) и в транзите (TLS 1.3). Инфраструктура работает в защищённых облачных средах с сетевой изоляцией между арендаторами.

Управление доступом

Ролевое управление доступом (RBAC) с тонкими разрешениями. SSO через SAML 2.0 и OIDC в Enterprise. API-ключи с областью видимости на рабочее пространство, ротируемые в любое время.

Аудит и наблюдаемость

Каждый API-вызов, запуск workflow и изменение конфигурации логируется неизменяемо. Логи доступны для запросов и экспорта. Хранение настраивается до 365 дней в Enterprise.


Практики безопасности

Как мы защищаем данные на каждом уровне стека.

Шифрование в покое

Все хранимые данные — определения workflow, логи запусков, состояние плагинов — зашифрованы с использованием AES-256-GCM. Ключи шифрования автоматически ротируются по 90-дневному расписанию.

Шифрование в транзите

Все соединения используют TLS 1.3. Старые версии TLS и слабые наборы шифров отклоняются. Привязка сертификатов доступна для enterprise SDK-интеграций.

Изоляция арендаторов

Данные каждого арендатора изолированы на уровне хранилища. Выполнения workflow работают в отдельных sandbox-средах. Межарендаторный доступ к данным архитектурно предотвращён, а не просто ограничен политиками.

Управление секретами

Секреты workflow и учётные данные интеграций хранятся зашифрованными в выделенном хранилище, никогда в определениях workflow или логах. Секреты вводятся в runtime и никогда не раскрываются в открытом виде.

Безопасность зависимостей

Все зависимости зафиксированы и проверяются автоматизированными инструментами при каждом релизе. Критические CVE вызывают немедленные патч-релизы. Полный список программного обеспечения (SBOM) доступен по запросу.

Тестирование на проникновение

Мы проводим ежегодные сторонние тесты на проникновение и устраняем все критические и высокоприоритетные находки до следующего релиза. Краткие выводы доступны клиентам Enterprise под NDA.


Соответствие требованиям

GDPRДоступно

Соглашения об обработке данных доступны. Опция хранения данных в ЕС в Enterprise.

SOC 2 Type IIВ процессе

Аудит в процессе. Отчёт доступен потенциальным клиентам Enterprise под NDA.

ISO 27001В процессе

Запланировано на 2026 год. Контроли согласованы, анализ разрывов завершён.

DPAДоступно

Стандартное соглашение об обработке данных доступно для всех платных планов.

Вопросы о безопасности?

Мы готовы поделиться подробностями под NDA или провести вашу команду безопасности по нашим контролям.