Политика безопасности
Политика безопасности
Последнее обновление: 11 июля 2026 г.
1. Обзор
PingRoam стремится защищать ваши данные с помощью отраслевых стандартов безопасности. Настоящая политика описывает технические и организационные меры, которые мы используем для защиты информации, обрабатываемой через наш веб-сайт, API и мобильное приложение.
2. Шифрование
- При передаче: Все соединения используют TLS 1.2+ (HTTPS).
- При хранении: Учётные данные базы данных и секреты хранятся в защищённых переменных окружения. Данные платёжных карт никогда не хранятся на серверах PingRoam — Whop обрабатывает платёжные данные напрямую.
- Аутентификация: Firebase Auth выдаёт краткосрочные ID-токены, проверяемые при каждом API-запросе.
3. Контроль доступа
- Доступ к производственной базе данных ограничен уполномоченным персоналом.
- Доступ к панели администратора ограничен адресами электронной почты администраторов из белого списка.
- API-маршруты применяют аутентификацию и проверки владения (защита от IDOR) для пользовательских данных, тикетов поддержки и запросов на конфиденциальность.
4. Безопасность инфраструктуры
- Ограничение частоты API-запросов (100 запросов/минуту на IP).
- Проверка подписи webhook для Whop и eSIM Access.
- Структурированное логирование ошибок без раскрытия конфиденциальных данных в ответах клиента.
5. Безопасность мобильного приложения
- Токены аутентификации управляются Firebase SDK; конфиденциальные токены не хранятся в AsyncStorage.
- Токены push-уведомлений (FCM) хранятся на сервере и удаляются при отключении уведомлений или удалении аккаунта.
6. Реагирование на инциденты
Мы поддерживаем внутреннюю процедуру реагирования на инциденты. При выявлении инцидента безопасности, затрагивающего персональные данные, мы:
- Незамедлительно локализуем и расследуем инцидент.
- Уведомим затронутых пользователей и соответствующие надзорные органы в течение 72 часов, когда это требуется GDPR.
- Задокументируем шаги по устранению и обновим меры контроля по необходимости.
7. Сообщение об уязвимостях
Если вы обнаружили уязвимость безопасности, сообщите об этом ответственным образом на [email protected] с темой Security Report. Не раскрывайте уязвимости публично, пока у нас не будет разумной возможности их устранить.
8. Контакты
По вопросам безопасности: [email protected]