drivli.
🔒 Коопсуздук

Drivli автомектептин маалыматтарын кантип коргойт

Мектеп бизге окуучулардын паспорт маалыматтарын, инструкторлордун медициналык справкаларын жана финансылык операцияларын ишенип берет. Төмөндө — бул маалыматтар агып кетпеши жана жоголбошу үчүн эмне кылып жатканыбыз.

Техникалык чаралар

Россиядагы серверлер

Бардык маалыматтар РФтеги Selectel дата-борборунда сакталат. Бул орус жарандарынын жеке маалыматтары үчүн 152-ФЗнын талабы. Эч кандай маалымат чет өлкөгө чыкпайт.

Каналды шифрлөө

Бардык трафик TLS 1.3 менен HTTPS аркылуу жүрөт. HSTS аталышы браузерге HTTP аркылуу кокусунан туташууга жол бербейт. Сертификаттар Let’s Encrypt'тен, 60 күндө бир автожаңыртуу менен.

Мектептерди БД деңгээлинде изоляциялоо

Ар бир мектеп өз Postgres-схемасында жашайт (schema-per-tenant). Бул бир мектептин директору техникалык жактан экинчисинин маалыматын көрө албайт дегенди билдирет — сурамдар `set_search_path` аркылуу автоматтык түрдө өз схемасы менен чектелет.

Сырсөздөр эч качан ачык түрдө сакталбайт

Каттоодо сырсөз туз менен bcrypt аркылуу хештелет. Drivli'нин ээси да сиздин сырсөзүңүздү биле албайт — аны баштапкы абалга гана келтире алат.

Эки факторлуу аутентификация

«Безопасность» бөлүмүндө — бул менюнун акыркы пункту — директор же менеджер Google Authenticator же Яндекс.Ключ аркылуу 2FA күйгүзөт. Телефон жоголгон учурга резервдик коддорду дароо беребиз. Экинчи факторсуз, сырсөз уурдалса да, кирүү мүмкүн эмес.

Күнүмдүк бэкаптар

Толук Postgres дампы ар бир түнү жасалат жана 30 күн сакталат. Каалаган тенантты калыбына келтирүү — бир нече мүнөт. Бэкаптардын иштешине ынануу үчүн калыбына келтирүүнү айына бир жолу текшеребиз.

Drivli персоналынын мүмкүндүгү

Drivli кызматкерлери сиздин жазуу жүзүндөгү уруксатыңызсыз мектептердин маалыматтарына кирбейт. Өзгөчө — тикет боюнча техникалык жардам: temporary impersonation'ду өзүңүз активдештиресиз, ал автоматтык түрдө өчүрүлөт.

Аракеттер журналы (Audit Log)

Кирүү, тарифти алмаштыруу, окуучуну өчүрүү, отчётту жүктөп алуу — баары журналга жазылат. Окуучу боюнча өзгөрүүлөр түз эле карточкада, «История» өтмөгүндө көрүнөт. Толук көчүрмө керек болсо — колдоо кызматына жазыңыз.

Жалпыга ачык эндпоинттерди коргоо

Арыз виджети жана каттоо барактары rate-limit менен корголгон — спам-боттор сизди жасалма арыздар менен басып кала албайт. Шектүү трафик автоматтык түрдө IP боюнча банга түшөт.

CSP жана коопсуздук аталыштары

Сайт жана тиркеме катаал Content-Security-Policy берет. Скрипттерди trusted origins'тен гана жүктөөгө болот. X-Frame-Options башка iframe'ге кыстарууну бөгөттөйт (clickjacking'тен коргоо).

Мыйзамдарга шайкештик

МыйзамЭмне камсыздалат
152-ФЗ «О персональных данных»Орус жарандарынын маалыматтарын РФтеги серверлерде сактоо, ПДн иштетүү реестрин жүргүзүү, суроо-талап боюнча маалыматтарды өчүрүү мүмкүнчүлүгү.
Постановление Правительства № 1119ПДндын үчүнчү деңгээлдеги коргоосу: кирүү укуктарын бөлүштүрүү, журналдар, тууралоону дайыма текшерүү.
Постановление Правительства № 1408 (айдоочуларды даярдоо)Категориялар боюнча программалык сааттар, айдоо журналы, инструкторлордун жана автомобилдердин документтери — баары талаптарга ылайык сакталат.
54-ФЗ «О применении ККТ» и ФЗ-17 «АУСН»Drivli жазылуусу мектептин эсептешүү эсебинен накталай эмес гана төлөнөт — бул режимге ККТ жайылтылбайт (ст. 2 ч.9 54-ФЗ + АУСН). Эгер сиздин мектебиңиз окуучулар үчүн өзүнчө эквайринг кошсо, 54-ФЗ чектерин сиздин провайдериңиз берет.

Алсыздыкты таптыңызбы? Бизге айтыңыз

Эгер сиз коопсуздук маселесин тапсаңыз — жалпыга ачыкка чыгарганга чейин support@drivli.ru дарегине жазыңыз. 24 сааттын ичинде жооп беребиз жана ак хакерлерге ыраазычылык билдиребиз — бизде bug bounty программасы бар (тастыкталган алсыздык үчүн 5 000 ₽дан баштап сыйлык).

Bug Bounty — правила и scope

Мы благодарим исследователей, которые ответственно сообщают об уязвимостях. Ниже — что тестируем, что нельзя и как участвовать.

В scope

  • ✓app.drivli.ru — веб-приложение (кабинеты школы, ученика, инструктора)
  • ✓api.drivli.ru — REST API
  • ✓drivli.ru — лендинг
  • ✓Тестируйте только на своём тестовом аккаунте: зарегистрируйте школу на реальный рабочий email, чтобы мы отличали тест от боевых данных.

Вне scope

  • ✕DoS/DDoS, брутфорс, спам-регистрации, нагрузочное тестирование
  • ✕Социальная инженерия сотрудников и учеников, фишинг
  • ✕Атаки на чужие (боевые) школы и их данные
  • ✕Отчёты сканеров без подтверждённого воздействия, self-XSS, отсутствие заголовков без реального вектора

Правила участия

  1. Сообщайте приватно на support@drivli.ru и дайте разумный срок на исправление до раскрытия.
  2. Не трогайте чужие данные и не нарушайте доступность сервиса.
  3. Один отчёт — одна уязвимость, с шагами воспроизведения.
  4. Данные для выплаты (в т.ч. для НПД/налога) запрашиваем только на этапе выплаты подтверждённой награды — не для участия.

Вознаграждение

От 5 000 ₽ за подтверждённую уязвимость; размер зависит от критичности. Дубликаты и уже известные проблемы не оплачиваются. Safe harbor: добросовестное тестирование в рамках этих правил не повлечёт с нашей стороны юридических претензий.

Маалыматтарыңызды бизге ишенип берүүгө даярсызбы?

14 күн бекер, банк картасыз. РФтеги серверлер, 152-ФЗ.