Безопасность

Как устроена защита данных и доступов в Beksa, и как сообщить об уязвимости.

Действует с: 5 сентября 2026 г.

1Принципы

Beksa хранит доступы к рекламным бюджетам клиентов, поэтому безопасность — свойство архитектуры, а не надстройка. Три правила: секреты никогда не попадают в браузер; каждая организация изолирована; каждое изменение оставляет след.

2Защита данных

  • Весь трафик — только по HTTPS (HSTS с preload). Токены доступа к платформам хранятся зашифрованными AES-256-GCM; ключ шифрования живёт вне базы данных.
  • Пароли — хэш scrypt с индивидуальной солью. Сессии хранятся на сервере в виде HMAC-дайджеста; cookie сессии — HttpOnly, Secure, привязана к домену; выход завершает сессию на сервере, смена пароля завершает все сессии.
  • Одноразовые ссылки в письмах (подтверждение адреса, сброс пароля, приглашения) действуют ограниченное время и сгорают после использования.
  • Резервные копии базы данных выполняются провайдером и шифруются при хранении.

3Доступы и изоляция

  • Данные организаций разделены на уровне каждого запроса: пользователь получает только то, к чему у него есть роль. Попытка открыть чужой объект возвращает «не найдено», не раскрывая его существования.
  • Роли: владелец и администраторы организации, менеджеры и наблюдатели в пространствах. Подключать кабинеты и приглашать людей могут только администраторы с подтверждённой почтой.
  • Все изменяющие действия — подключения, публикации, изменения правил и ролей — записываются в журнал с указанием пользователя, времени и IP-адреса.

4Защита приложения

  • Строгая Content Security Policy с одноразовым nonce на каждый запрос, запрет встраивания во фреймы, защитные заголовки Referrer-Policy, Permissions-Policy, X-Content-Type-Options.
  • Ограничение частоты попыток входа, регистрации, сброса пароля и отправки писем.
  • Авторизация в платформах — через официальные OAuth-диалоги с одноразовым состоянием и PKCE там, где платформа его поддерживает; подключение привязано к конкретному пользователю и организации.
  • Зависимости проверяются на известные уязвимости при каждой сборке; секреты не хранятся в репозитории.

5Инфраструктура

Приложение работает на Vercel, база данных — Neon (PostgreSQL), файлы креативов — Vercel Blob, письма — Resend. Провайдеры имеют сертификации SOC 2 и публикуют собственные описания мер безопасности. Мы не запускаем собственные серверы и не храним данные на устройствах сотрудников.

6Сообщить об уязвимости

Если вы нашли уязвимость, напишите на support@beksa.app с пометкой «security». Опишите проблему, шаги воспроизведения и возможное влияние. Мы подтверждаем получение в течение 2 рабочих дней, сообщаем о статусе и благодарим за ответственное раскрытие.

Просим не эксплуатировать уязвимость дальше необходимого для демонстрации, не получать доступ к данным других клиентов и не публиковать детали до устранения. Программы вознаграждений на данный момент нет.

Реквизиты

Индивидуальный предприниматель «Beksa»
Республика Казахстан · регистрация 25 июля 2026 г.