Ниже то, что проверяющая сторона обычно спрашивает первым. Каждый пункт можно проверить на стенде во время тестового подключения.
Доступ и учётные записи
- Пароли: Argon2id, требования NIST и OWASP (от 12 символов), проверка по базам утечек HIBP.
- Сессии на JWT: 24 часа и 7 дней, с чёрным списком refresh-токенов.
- Ролевая модель из шести ролей, самоповышение привилегий запрещено.
- Самостоятельная регистрация отключена: аккаунты заводит администратор организации.
- Ограничение частоты на чувствительных операциях: вход 5 попыток в минуту, ввод PIN 10 в минуту.
Канал
- HTTPS обязателен, HSTS на год, secure-cookie, защита от CSRF, XSS и clickjacking.
- WebSocket поднимается только с аутентификацией, по короткоживущим тикетам (60 секунд), чтобы идентификаторы не утекали через логи прокси.
- Серверная валидация выходного канала: подключиться к чужому языковому каналу нельзя.
- PIN зрителя шестизначный, в QR-код он не зашивается.
След и наблюдаемость
- Журнал доступа к защищённым записям, только на дозапись.
- Токены и PIN маскируются в логах.
- Мониторинг: Prometheus (30 дней), Loki (7 дней), Grafana с алертами, healthcheck с автоперезапуском.
Данные
Серверы, записи и резервные копии в России, детали в статье Где хранятся данные и записи.
Нужен пакет под конкретную закупку или анкету безопасности? Напишите через форму и укажите, какие разделы требует ваш регламент: ответим по каждому пункту прямо, включая те, где ответ отрицательный.