Безопасность
Как устроена защита данных и доступов в Beksa, и как сообщить об уязвимости.
Действует с: 5 сентября 2026 г.
1Принципы
Beksa хранит доступы к рекламным бюджетам клиентов, поэтому безопасность — свойство архитектуры, а не надстройка. Три правила: секреты никогда не попадают в браузер; каждая организация изолирована; каждое изменение оставляет след.
2Защита данных
- Весь трафик — только по HTTPS (HSTS с preload). Токены доступа к платформам хранятся зашифрованными AES-256-GCM; ключ шифрования живёт вне базы данных.
- Пароли — хэш scrypt с индивидуальной солью. Сессии хранятся на сервере в виде HMAC-дайджеста; cookie сессии — HttpOnly, Secure, привязана к домену; выход завершает сессию на сервере, смена пароля завершает все сессии.
- Одноразовые ссылки в письмах (подтверждение адреса, сброс пароля, приглашения) действуют ограниченное время и сгорают после использования.
- Резервные копии базы данных выполняются провайдером и шифруются при хранении.
3Доступы и изоляция
- Данные организаций разделены на уровне каждого запроса: пользователь получает только то, к чему у него есть роль. Попытка открыть чужой объект возвращает «не найдено», не раскрывая его существования.
- Роли: владелец и администраторы организации, менеджеры и наблюдатели в пространствах. Подключать кабинеты и приглашать людей могут только администраторы с подтверждённой почтой.
- Все изменяющие действия — подключения, публикации, изменения правил и ролей — записываются в журнал с указанием пользователя, времени и IP-адреса.
4Защита приложения
- Строгая Content Security Policy с одноразовым nonce на каждый запрос, запрет встраивания во фреймы, защитные заголовки Referrer-Policy, Permissions-Policy, X-Content-Type-Options.
- Ограничение частоты попыток входа, регистрации, сброса пароля и отправки писем.
- Авторизация в платформах — через официальные OAuth-диалоги с одноразовым состоянием и PKCE там, где платформа его поддерживает; подключение привязано к конкретному пользователю и организации.
- Зависимости проверяются на известные уязвимости при каждой сборке; секреты не хранятся в репозитории.
5Инфраструктура
Приложение работает на Vercel, база данных — Neon (PostgreSQL), файлы креативов — Vercel Blob, письма — Resend. Провайдеры имеют сертификации SOC 2 и публикуют собственные описания мер безопасности. Мы не запускаем собственные серверы и не храним данные на устройствах сотрудников.
6Сообщить об уязвимости
Если вы нашли уязвимость, напишите на support@beksa.app с пометкой «security». Опишите проблему, шаги воспроизведения и возможное влияние. Мы подтверждаем получение в течение 2 рабочих дней, сообщаем о статусе и благодарим за ответственное раскрытие.
Просим не эксплуатировать уязвимость дальше необходимого для демонстрации, не получать доступ к данным других клиентов и не публиковать детали до устранения. Программы вознаграждений на данный момент нет.