Ниже то, что проверяющая сторона обычно спрашивает первым. Каждый пункт можно проверить на стенде во время тестового подключения
Доступ и учётные записи
- Пароли: Argon2id, требования NIST и OWASP (от 12 символов), проверка по базам утечек HIBP
- Сессии на JWT: 24 часа и 7 дней, с чёрным списком refresh-токенов
- Ролевая модель из шести ролей, самоповышение привилегий запрещено
- Самостоятельная регистрация отключена: аккаунты заводит администратор организации
- Ограничение частоты на чувствительных операциях: вход 5 попыток в минуту, ввод PIN 10 в минуту
Канал
- HTTPS обязателен, HSTS на год, secure-cookie, защита от CSRF, XSS и clickjacking
- WebSocket поднимается только с аутентификацией, по короткоживущим тикетам (60 секунд), чтобы идентификаторы не утекали через логи прокси
- Серверная валидация выходного канала: подключиться к чужому языковому каналу нельзя
- PIN зрителя шестизначный, в QR-код он не зашивается
След и наблюдаемость
- Журнал доступа к защищённым записям, только на дозапись
- Токены и PIN маскируются в логах
- Мониторинг: Prometheus (30 дней), Loki (7 дней), Grafana с алертами, healthcheck с автоперезапуском
Данные
Серверы, записи и резервные копии в России, детали в статье Где хранятся данные и записи
Нужен пакет под конкретную закупку или анкету безопасности? Напишите через форму и укажите, какие разделы требует ваш регламент: ответим по каждому пункту прямо, включая те, где ответ отрицательный