Перейти к содержимому

Последнее обновление: 7 октября 2026 г.

Безопасность

Технические и организационные меры, которые мы принимаем для защиты ваших данных, инструменты безопасности, которые мы вам предоставляем, и порядок сообщения об уязвимостях.

Этот документ доступен на английском и турецком языках. При расхождениях преимущественную силу имеет турецкая версия.

1. Инфраструктура

  • серверы работают в центрах обработки данных с сертификатами безопасности, которые обеспечивают физическую защиту
  • весь трафик проходит через сеть с защитой от атак; серверы доступны только через необходимые им порты
  • для администрирования серверов используется только аутентификация по ключам; вход по паролю отключён
  • операционная система и зависимости регулярно обновляются

2. Шифрование

  • все соединения между браузерами, мобильными приложениями, виджетом чата и нашими серверами шифруются по протоколу TLS
  • пароли хранятся в виде односторонних хешей argon2id; пароли в открытом виде никогда не сохраняются
  • секреты двухфакторной аутентификации и секреты интеграций хранятся в базе данных в зашифрованном виде
  • в мобильном приложении ключ сеанса хранится в защищённом хранилище телефона; при выходе он удаляется вместе с токеном уведомлений
  • push-уведомления отправляются, только когда оператор не активен в консоли или приложении; оператор может отключить предварительный просмотр сообщений
  • резервные копии шифруются по алгоритму AES-256

3. Безопасность учётных записей и доступа

  • двухфакторная аутентификация с помощью приложения-аутентификатора; владелец рабочего пространства может сделать её обязательной для всей команды
  • разграничение прав с помощью ролей владельца, администратора, супервайзера и оператора
  • возможность ограничить доступ к консоли определёнными IP-адресами
  • настройки длительности сеанса и автоматического выхода при бездействии
  • оповещение по электронной почте при входе с нового устройства и уведомление при изменении пароля или настроек двухфакторной аутентификации
  • временная блокировка и ограничение частоты запросов после неудачных попыток входа
  • файлы cookie сеанса имеют атрибуты HttpOnly, Secure и SameSite=Strict; предусмотрена защита от межсайтовой подделки запросов

4. Безопасность приложения

  • данные каждого рабочего пространства отделены от остальных на уровне приложения и базы данных; каждый запрос ограничен идентификатором рабочего пространства
  • контент посетителей и операторов очищается перед отображением; статьи справочного центра отображаются с использованием безопасного подмножества форматирования
  • загружаемые файлы проходят антивирусную проверку и ограничиваются разрешёнными типами
  • уведомления о входящих письмах проверяются по подписи; запросы, не прошедшие проверку, отклоняются
  • ни один релиз не выходит в эксплуатацию без прохождения автоматизированных тестов безопасности
  • функции ИИ работают на наших собственных серверах; переписки не передаются во внешние сервисы

5. Журналирование и мониторинг

  • значимые действия в консоли (изменение настроек, добавление и удаление операторов, удаление и экспорт данных) записываются в защищённый от изменений журнал действий, доступный администраторам
  • системные ресурсы и работоспособность сервисов отслеживаются непрерывно, и наша команда немедленно получает оповещения о любых отклонениях

6. Резервное копирование и непрерывность

  • база данных и файлы ежедневно копируются с шифрованием; резервные копии также могут храниться в отдельном месте
  • резервные копии хранятся до 30 дней, восстановление регулярно тестируется

7. Инструменты конфиденциальности

  • срок хранения чатов с автоматическим удалением чатов по его истечении
  • маскирование IP-адресов посетителей по истечении заданного срока
  • поиск, экспорт и удаление всех данных посетителя (включая чаты, письма и обращения)
  • отключение загрузки файлов и ограничение разрешённых типов файлов

8. Персонал и реагирование на инциденты

  • доступ к Данным Клиента ограничен сотрудниками, которым он необходим, и связан обязательством о конфиденциальности
  • при инциденте безопасности мы локализуем его, расследуем последствия и уведомляем затронутых клиентов не позднее чем через 48 часов

9. Сообщение об уязвимости

Если вы считаете, что обнаружили уязвимость в Layvchat, направьте подробности на [email protected]. Мы рассматриваем сообщения в кратчайшие сроки и сообщаем вам о результатах.

Мы не будем предпринимать юридических действий в связи с добросовестными исследованиями, проводимыми с соблюдением следующих правил:

  • используйте только собственную учётную запись и данные; не получайте доступ к данным других клиентов, не изменяйте и не удаляйте их
  • не проводите тесты, замедляющие или прерывающие работу Сервиса (нагрузочное тестирование, атаки типа «отказ в обслуживании»)
  • не раскрывайте проблему публично, пока у нас не было разумного времени на её устранение