Что показать службе безопасности

Технические факты о доступе, шифровании канала и журналировании для проверки.

Ниже то, что проверяющая сторона обычно спрашивает первым. Каждый пункт можно проверить на стенде во время тестового подключения.

Доступ и учётные записи

  • Пароли: Argon2id, требования NIST и OWASP (от 12 символов), проверка по базам утечек HIBP.
  • Сессии на JWT: 24 часа и 7 дней, с чёрным списком refresh-токенов.
  • Ролевая модель из шести ролей, самоповышение привилегий запрещено.
  • Самостоятельная регистрация отключена: аккаунты заводит администратор организации.
  • Ограничение частоты на чувствительных операциях: вход 5 попыток в минуту, ввод PIN 10 в минуту.

Канал

  • HTTPS обязателен, HSTS на год, secure-cookie, защита от CSRF, XSS и clickjacking.
  • WebSocket поднимается только с аутентификацией, по короткоживущим тикетам (60 секунд), чтобы идентификаторы не утекали через логи прокси.
  • Серверная валидация выходного канала: подключиться к чужому языковому каналу нельзя.
  • PIN зрителя шестизначный, в QR-код он не зашивается.

След и наблюдаемость

  • Журнал доступа к защищённым записям, только на дозапись.
  • Токены и PIN маскируются в логах.
  • Мониторинг: Prometheus (30 дней), Loki (7 дней), Grafana с алертами, healthcheck с автоперезапуском.

Данные

Серверы, записи и резервные копии в России, детали в статье Где хранятся данные и записи.

Нужен пакет под конкретную закупку или анкету безопасности? Напишите через форму и укажите, какие разделы требует ваш регламент: ответим по каждому пункту прямо, включая те, где ответ отрицательный.