Рәсәйҙә серверҙар
Бөтә мәғлүмәт РФ-тағы Selectel дата-үҙәгендә һаҡлана. Был — рәсәй граждандарының шәхси мәғлүмәттәре өсөн 152-ФЗ талабы. Бер ниндәй мәғлүмәт тә сик аръяғына китмәй.
Мәктәп беҙгә уҡыусыларҙың паспорт мәғлүмәтен, инструкторҙарҙың медицина белешмәләрен һәм финанс операцияларын ышанып тапшыра. Түбәндә — был мәғлүмәттәрҙең һыҙылмаҫ һәм юғалмаҫ өсөн беҙ нимә эшләйбеҙ.
Бөтә мәғлүмәт РФ-тағы Selectel дата-үҙәгендә һаҡлана. Был — рәсәй граждандарының шәхси мәғлүмәттәре өсөн 152-ФЗ талабы. Бер ниндәй мәғлүмәт тә сик аръяғына китмәй.
Бөтә трафик TLS 1.3 менән HTTPS буйынса бара. HSTS заголовогы браузерға осраҡлы рәүештә HTTP буйынса тоташырға бирмәй. Сертификаттар Let’s Encrypt-тан, 60 көн һайын авто-яңыртыу менән.
Һәр мәктәп үҙ Postgres-схемаһында йәшәй (schema-per-tenant). Был бер мәктәп директоры техник яҡтан икенсеһенең мәғлүмәтен күрә алмай тигәнде аңлата — һорауҙар автоматик рәүештә `set_search_path` аша үҙ схемаһы менән сикләнә.
Теркәлгәндә пароль bcrypt менән тоҙ ҡушып хешлана. Хатта Drivli эйәһе лә һеҙҙең паролде белә алмай — тик ташлай ала.
«Безопасность» бүлегендә — был менюның һуңғы пункты — директор йәки менеджер 2FA-ны Google Authenticator йәки Яндекс.Ключ аша ҡабыҙа. Телефон юғалған осраҡҡа шунда уҡ запас кодтар бирәбеҙ. Икенсе факторһыҙ, пароль урланған булһа ла, инеп булмай.
Postgres-тың тулы дампы һәр төндә яһала һәм 30 көн һаҡлана. Теләһә ниндәй тенантты тергеҙеү — бер нисә минут. Бэкаптарҙың эшләгәненә ышаныр өсөн тергеҙеүҙе айына бер тапҡыр һынайбыҙ.
Drivli хеҙмәткәрҙәре мәктәп мәғлүмәтенә һеҙҙең яҙма рөхсәтегеҙһеҙ инмәй. Иҫке — тикет буйынса техник ярҙам: һеҙ үҙегеҙ temporary impersonation-ды активлаштыраһығыҙ, ул автоматик һүнә.
Инеү, тарифты алмаштырыу, уҡыусыны юйыу, отчётты выгрузкалау — бөтәһе лә журналға яҙыла. Уҡыусы буйынса үҙгәрештәр тап карточкала, «История» вкладкаһында күренә. Тулы өҙөмтә кәрәкме — ярҙам хеҙмәтенә яҙығыҙ.
Заявка виджеты һәм теркәлеү биттәре rate-limit менән яҡланған — спам-боттар һеҙҙе ялған заявкалар менән күмә алмай. Шикле трафик IP буйынса автоматик банлана.
Сайт һәм ҡушымта ҡаты Content-Security-Policy бирә. Скрипттарҙы тик trusted origins-тан ғына йөкләп була. X-Frame-Options сит iframe-ға индереүҙе блоклай (clickjacking-тан яҡлау).
| Закон | Нимә тәьмин ителә |
|---|---|
| 152-ФЗ «О персональных данных» | Рәсәй граждандарының мәғлүмәтен РФ-тағы серверҙарҙа һаҡлау, ПДн эшкәртеү реестрын алып барыу, һорау буйынса мәғлүмәтте юйыу мөмкинлеге. |
| Постановление Правительства № 1119 | ПДн яҡлауҙың өсөнсө кимәле: инеү хоҡуҡтарын бүлеү, журналдар, көйләнеште даими тикшереү. |
| Постановление Правительства № 1408 (подготовка водителей) | Категориялар буйынса программа сәғәттәре, йөрөтөү дәфтәре, инструкторҙар һәм машиналар документтары — бөтәһе талаптарға ярашлы һаҡлана. |
| 54-ФЗ «О применении ККТ» и ФЗ-17 «АУСН» | Drivli подпискаһы тик мәктәптең иҫәп-хисап счёты аша нал-һыҙ түләнә — был режимға ККТ ҡағылмай (ст. 2 ч.9 54-ФЗ + АУСН). Әгәр һеҙҙең мәктәп уҡыусылар өсөн айырым эквайринг тоташтырһа, 54-ФЗ чектарын һеҙҙең провайдер бирә. |
Әгәр һеҙ хәүефһеҙлек проблемаһын тапһағыҙ — асыҡ фаш итеүгә тиклем support@drivli.ru-ға яҙығыҙ. 24 сәғәт эсендә яуап бирәбеҙ һәм аҡ хакерҙарға рәхмәт әйтәбеҙ — беҙҙә bug bounty программаһы бар (раҫланған зәғифлек өсөн 5 000 ₽-нән башлап бүләк).
Мы благодарим исследователей, которые ответственно сообщают об уязвимостях. Ниже — что тестируем, что нельзя и как участвовать.
От 5 000 ₽ за подтверждённую уязвимость; размер зависит от критичности. Дубликаты и уже известные проблемы не оплачиваются. Safe harbor: добросовестное тестирование в рамках этих правил не повлечёт с нашей стороны юридических претензий.
14 көн бушлай, банк картаһыҙ. РФ-та серверҙар, 152-ФЗ.
Беҙ хеҙмәтте нисек яҡшыртырға икәнен аңлау өсөн веб-аналитика маҡсатында cookie һәм Яндекс.Метриканы ҡулланабыҙ. Аналитика һеҙҙең ризалығығыҙҙан һуң ғына тоташтырыла. Тулыраҡ — Конфиденциальлек сәйәсәтендә.