Что показать службе безопасности

Технические факты о доступе, шифровании канала и журналировании для проверки.

Ниже то, что проверяющая сторона обычно спрашивает первым. Каждый пункт можно проверить на стенде во время тестового подключения

Доступ и учётные записи

  • Пароли: Argon2id, требования NIST и OWASP (от 12 символов), проверка по базам утечек HIBP
  • Сессии на JWT: 24 часа и 7 дней, с чёрным списком refresh-токенов
  • Ролевая модель из шести ролей, самоповышение привилегий запрещено
  • Самостоятельная регистрация отключена: аккаунты заводит администратор организации
  • Ограничение частоты на чувствительных операциях: вход 5 попыток в минуту, ввод PIN 10 в минуту

Канал

  • HTTPS обязателен, HSTS на год, secure-cookie, защита от CSRF, XSS и clickjacking
  • WebSocket поднимается только с аутентификацией, по короткоживущим тикетам (60 секунд), чтобы идентификаторы не утекали через логи прокси
  • Серверная валидация выходного канала: подключиться к чужому языковому каналу нельзя
  • PIN зрителя шестизначный, в QR-код он не зашивается

След и наблюдаемость

  • Журнал доступа к защищённым записям, только на дозапись
  • Токены и PIN маскируются в логах
  • Мониторинг: Prometheus (30 дней), Loki (7 дней), Grafana с алертами, healthcheck с автоперезапуском

Данные

Серверы, записи и резервные копии в России, детали в статье Где хранятся данные и записи

Нужен пакет под конкретную закупку или анкету безопасности? Напишите через форму и укажите, какие разделы требует ваш регламент: ответим по каждому пункту прямо, включая те, где ответ отрицательный