Перейти до вмісту
Pandus

Безпека: як ми захищаємо дані і сканер

Ваші дані зберігаються на серверах у ЄС, сканер працює в окремому ізольованому середовищі без доступу до бази даних, а всі з'єднання шифруються. Ми збираємо лише ті дані, які потрібні для роботи сервісу, і не використовуємо рекламних cookie.

Де зберігаються дані

  • Сервери в Європейському Союзі. Сайт, база даних, звіти й резервні копії розміщені в ЄС. Це простіше для GDPR і не залежить від відключень світла в Україні.
  • Мінімум персональних даних. Ми скануємо публічні сторінки сайтів. Про користувачів зберігаємо те, що потрібно для облікового запису й оплати: ім'я, email, назву компанії, реквізити для рахунку.
  • Договір обробки даних (DPA) доступний для клієнтів-компаній, а перелік субобробників — у політиці конфіденційності.

Ізольований сканер

Публічний сканер відкриває адресу, яку вводить відвідувач. Без захисту через нього можна спробувати дістатися до внутрішніх адрес сервера (атака SSRF). Тому ми:

  • приймаємо лише адреси http і https на стандартних портах 80 і 443;
  • перед відкриттям сторінки і після кожного перенаправлення перевіряємо, куди вказує домен, і блокуємо приватні, локальні та службові IP-адреси;
  • запускаємо браузер в окремому середовищі без доступу до бази даних і секретів та без вихідних з'єднань у внутрішню мережу;
  • обмежуємо час завантаження сторінки, кількість перенаправлень і розмір сторінки, не завантажуємо файли;
  • захищаємо форму перевіркою «я не робот», обмежуємо кількість перевірок з однієї IP-адреси та email і запускаємо обмежену кількість браузерів одночасно;
  • зберігаємо результат для тієї самої адреси 24 години, щоб повторні запити не запускали браузер;
  • записуємо, хто й яку адресу перевіряв.

Захист від SSRF покрито автоматичними тестами: локальні адреси, адреси метаданих хмари, IPv6, підміна DNS і перенаправлення на приватну адресу.

Облікові записи і доступ

  • Шифрування з'єднань. Сайт, кабінет і API працюють лише через HTTPS.
  • Паролі зберігаються лише у вигляді стійких хешів.
  • Двофакторна автентифікація доступна для всіх користувачів і обов'язкова для нашої команди.
  • Ізоляція клієнтів. Кожна компанія бачить лише свої сайти, звіти й файли. Це перевіряється автоматичними тестами.
  • Посилання на звіти для замовників студій підписані й мають строк дії.
  • Журнал дій. Адміністративні дії нашої команди записуються в журнал.

Резервні копії

Базу даних ми щодня копіюємо в резервне сховище в ЄС і періодично перевіряємо, що з копії можна відновити дані.

На сайті немає рекламних і трекінгових cookie. Для статистики відвідувань ми використовуємо аналітику, яка працює без cookie. Якщо колись знадобляться маркетингові cookie, ми спершу попросимо вашої згоди.

Ваші права

Ви можете попросити експорт або видалення своїх даних. Напишіть нам через контакти, і ми обробимо запит відповідно до GDPR.

Повідомити про вразливість

Знайшли проблему безпеки? Напишіть нам через контакти з позначкою «Безпека». Будь ласка, не перевіряйте вразливості на даних інших клієнтів і не публікуйте деталі, доки ми не виправимо проблему.

Детальніше про сам процес перевірки — на сторінці як це працює. Про доступність нашого сайту — у нашій заяві про доступність.