drivli.
🔒 Хәүефһеҙлек

Drivli автомәктәп мәғлүмәтен нисек һаҡлай

Мәктәп беҙгә уҡыусыларҙың паспорт мәғлүмәтен, инструкторҙарҙың медицина белешмәләрен һәм финанс операцияларын ышанып тапшыра. Түбәндә — был мәғлүмәттәрҙең һыҙылмаҫ һәм юғалмаҫ өсөн беҙ нимә эшләйбеҙ.

Техник саралар

Рәсәйҙә серверҙар

Бөтә мәғлүмәт РФ-тағы Selectel дата-үҙәгендә һаҡлана. Был — рәсәй граждандарының шәхси мәғлүмәттәре өсөн 152-ФЗ талабы. Бер ниндәй мәғлүмәт тә сик аръяғына китмәй.

Канал шифрлауы

Бөтә трафик TLS 1.3 менән HTTPS буйынса бара. HSTS заголовогы браузерға осраҡлы рәүештә HTTP буйынса тоташырға бирмәй. Сертификаттар Let’s Encrypt-тан, 60 көн һайын авто-яңыртыу менән.

Мәктәптәрҙе БД кимәлендә изоляциялау

Һәр мәктәп үҙ Postgres-схемаһында йәшәй (schema-per-tenant). Был бер мәктәп директоры техник яҡтан икенсеһенең мәғлүмәтен күрә алмай тигәнде аңлата — һорауҙар автоматик рәүештә `set_search_path` аша үҙ схемаһы менән сикләнә.

Пароллер бер ҡасан да асыҡ килеш һаҡланмай

Теркәлгәндә пароль bcrypt менән тоҙ ҡушып хешлана. Хатта Drivli эйәһе лә һеҙҙең паролде белә алмай — тик ташлай ала.

Ике факторлы аутентификация

«Безопасность» бүлегендә — был менюның һуңғы пункты — директор йәки менеджер 2FA-ны Google Authenticator йәки Яндекс.Ключ аша ҡабыҙа. Телефон юғалған осраҡҡа шунда уҡ запас кодтар бирәбеҙ. Икенсе факторһыҙ, пароль урланған булһа ла, инеп булмай.

Көн һайын бэкаптар

Postgres-тың тулы дампы һәр төндә яһала һәм 30 көн һаҡлана. Теләһә ниндәй тенантты тергеҙеү — бер нисә минут. Бэкаптарҙың эшләгәненә ышаныр өсөн тергеҙеүҙе айына бер тапҡыр һынайбыҙ.

Drivli хеҙмәткәрҙәренең инеүе

Drivli хеҙмәткәрҙәре мәктәп мәғлүмәтенә һеҙҙең яҙма рөхсәтегеҙһеҙ инмәй. Иҫке — тикет буйынса техник ярҙам: һеҙ үҙегеҙ temporary impersonation-ды активлаштыраһығыҙ, ул автоматик һүнә.

Эштәр журналы (Audit Log)

Инеү, тарифты алмаштырыу, уҡыусыны юйыу, отчётты выгрузкалау — бөтәһе лә журналға яҙыла. Уҡыусы буйынса үҙгәрештәр тап карточкала, «История» вкладкаһында күренә. Тулы өҙөмтә кәрәкме — ярҙам хеҙмәтенә яҙығыҙ.

Асыҡ эндпоинттарҙы яҡлау

Заявка виджеты һәм теркәлеү биттәре rate-limit менән яҡланған — спам-боттар һеҙҙе ялған заявкалар менән күмә алмай. Шикле трафик IP буйынса автоматик банлана.

CSP һәм хәүефһеҙлек заголовоктары

Сайт һәм ҡушымта ҡаты Content-Security-Policy бирә. Скрипттарҙы тик trusted origins-тан ғына йөкләп була. X-Frame-Options сит iframe-ға индереүҙе блоклай (clickjacking-тан яҡлау).

Закондарға тап килеү

ЗаконНимә тәьмин ителә
152-ФЗ «О персональных данных»Рәсәй граждандарының мәғлүмәтен РФ-тағы серверҙарҙа һаҡлау, ПДн эшкәртеү реестрын алып барыу, һорау буйынса мәғлүмәтте юйыу мөмкинлеге.
Постановление Правительства № 1119ПДн яҡлауҙың өсөнсө кимәле: инеү хоҡуҡтарын бүлеү, журналдар, көйләнеште даими тикшереү.
Постановление Правительства № 1408 (подготовка водителей)Категориялар буйынса программа сәғәттәре, йөрөтөү дәфтәре, инструкторҙар һәм машиналар документтары — бөтәһе талаптарға ярашлы һаҡлана.
54-ФЗ «О применении ККТ» и ФЗ-17 «АУСН»Drivli подпискаһы тик мәктәптең иҫәп-хисап счёты аша нал-һыҙ түләнә — был режимға ККТ ҡағылмай (ст. 2 ч.9 54-ФЗ + АУСН). Әгәр һеҙҙең мәктәп уҡыусылар өсөн айырым эквайринг тоташтырһа, 54-ФЗ чектарын һеҙҙең провайдер бирә.

Зәғифлек таптығыҙмы? Беҙгә әйтегеҙ

Әгәр һеҙ хәүефһеҙлек проблемаһын тапһағыҙ — асыҡ фаш итеүгә тиклем support@drivli.ru-ға яҙығыҙ. 24 сәғәт эсендә яуап бирәбеҙ һәм аҡ хакерҙарға рәхмәт әйтәбеҙ — беҙҙә bug bounty программаһы бар (раҫланған зәғифлек өсөн 5 000 ₽-нән башлап бүләк).

Bug Bounty — правила и scope

Мы благодарим исследователей, которые ответственно сообщают об уязвимостях. Ниже — что тестируем, что нельзя и как участвовать.

В scope

  • ✓app.drivli.ru — веб-приложение (кабинеты школы, ученика, инструктора)
  • ✓api.drivli.ru — REST API
  • ✓drivli.ru — лендинг
  • ✓Тестируйте только на своём тестовом аккаунте: зарегистрируйте школу на реальный рабочий email, чтобы мы отличали тест от боевых данных.

Вне scope

  • ✕DoS/DDoS, брутфорс, спам-регистрации, нагрузочное тестирование
  • ✕Социальная инженерия сотрудников и учеников, фишинг
  • ✕Атаки на чужие (боевые) школы и их данные
  • ✕Отчёты сканеров без подтверждённого воздействия, self-XSS, отсутствие заголовков без реального вектора

Правила участия

  1. Сообщайте приватно на support@drivli.ru и дайте разумный срок на исправление до раскрытия.
  2. Не трогайте чужие данные и не нарушайте доступность сервиса.
  3. Один отчёт — одна уязвимость, с шагами воспроизведения.
  4. Данные для выплаты (в т.ч. для НПД/налога) запрашиваем только на этапе выплаты подтверждённой награды — не для участия.

Вознаграждение

От 5 000 ₽ за подтверждённую уязвимость; размер зависит от критичности. Дубликаты и уже известные проблемы не оплачиваются. Safe harbor: добросовестное тестирование в рамках этих правил не повлечёт с нашей стороны юридических претензий.

Мәғлүмәтте беҙгә ышанып тапшырырға әҙерме?

14 көн бушлай, банк картаһыҙ. РФ-та серверҙар, 152-ФЗ.