Защита данных и безопасное использование
SEPHUB применяет многоуровневую защиту аккаунтов и рабочих сценариев. Ни одна система не может гарантировать абсолютную безопасность, поэтому меры регулярно пересматриваются с учётом инфраструктуры и актуальных угроз.
1. Ответственный оператор и контакт
| Оператор | Попов Сергей Вячеславович |
|---|---|
| Статус | самозанятый |
| ИНН | 010511120400 |
| ОГРН / ОГРНИП | не указан |
| Адрес | Республика Адыгея г.Майкоп ст. Ханская ул. Ленина д.84 |
| Обращения по ПД | sevpv@icloud.com |
| Сообщения об уязвимостях | sevpv@icloud.com |
| Сайт | https://sephub.ru |
| Основная база данных | Россия Timeweb Cloud |
Сообщения об уязвимостях и подозрительной активности направляйте на sevpv@icloud.com. Не прикладывайте чужие персональные данные, действующие токены, пароли или полные дампы базы.
2. Предусмотренные меры
- серверная проверка активной сессии и роли перед доступом к защищённым страницам и операциям;
- непрозрачные сессионные токены в HttpOnly-cookie; в базе хранится хэш токена;
- Secure-cookie и HTTPS для production, SameSite-защита и проверка источника изменяющих запросов;
- одноразовые коды с ограниченным сроком, числом попыток и частотой запросов;
- разделение прав клиента, сотрудника СТО, диспетчера и водителя, проверка профессиональной роли;
- атомарные переходы статусов заказов и защита повторных операций;
- проверка форматов, размеров документов и изображений;
- журналирование входов, смены ролей, отзывов сессий и иных событий безопасности;
- разделение публичных и секретных ключей; секретные ключи не должны попадать в браузер или Git;
- резервное копирование, ограничение административного доступа и обновление зависимостей в production-процессе.
3. Безопасность Supabase и базы данных
Supabase Auth является опциональным компонентом. При его использовании проверяется подписанный токен на сервере, а приложение дополнительно создаёт собственную ограниченную сессию SEPHUB. Секретный/service-role ключ запрещено помещать в переменныеNEXT_PUBLIC_*. Таблицы, доступные через Data API, требуют явных прав и RLS; бизнес-авторизация не должна основываться на изменяемом пользователем metadata.
4. Что должен делать пользователь
- не передавать OTP-коды, ссылки входа и данные активной сессии третьим лицам;
- проверять домен и HTTPS перед вводом контакта;
- завершать неизвестные сессии в разделе «Активные устройства»;
- не загружать документы и сведения, которые не требуются формой;
- немедленно сообщать о неожиданной смене данных, заказах или уведомлениях.
5. Сообщение об уязвимости
- Опишите страницу, ожидаемое и фактическое поведение, время обнаружения и безопасные шаги воспроизведения.
- Остановитесь после минимального подтверждения; не выгружайте, не изменяйте и не удаляйте чужие данные.
- Не публикуйте сведения до получения ответа и разумного срока на исправление.
- Оператор подтверждает получение, оценивает риск, ограничивает инцидент и сообщает о результате в допустимом объёме.
6. Инциденты с персональными данными
При выявлении неправомерного или случайного доступа оператор фиксирует событие, ограничивает последствия, сохраняет доказательства и проводит внутреннее расследование. Когда применимо, первичная информация направляется в Роскомнадзор в течение 24 часов, результаты расследования — в течение 72 часов; затронутые лица информируются, если это требуется законом или необходимо для снижения риска.
7. Границы документа
Эта публичная страница описывает принципы и пользовательские меры. Закрытые документы оператора — модель угроз, перечень доступов, инструкции администраторов, резервное копирование и сценарии реагирования — не публикуются, чтобы не ослаблять защиту.