Перейти к содержимому

Безопасность

Как обрабатываются ваши файлы

  • Загрузки хранятся под случайными ключами в приватном бакете. Публичных ссылок нет — скачивание идёт по подписанным ссылкам с коротким сроком действия.
  • Каждая загрузка определяется по фактическому содержимому, а не по имени файла. Замаскированные исполняемые файлы отклоняются, а из PDF удаляются JavaScript и автодействия ещё до обработки.
  • Файлы шифруются при передаче и при хранении, если хранилище это поддерживает.

Аккаунты

  • Пароли хешируются алгоритмом Argon2id. Сессии, API-ключи и ссылки для доступа хранятся только в виде хешей, поэтому дамп базы нельзя воспроизвести против сервиса.
  • Доступна двухфакторная аутентификация с одноразовыми резервными кодами.
  • Смена пароля завершает все остальные сеансы и отправляет уведомление.

Чего наши системы не делают

  • Распознанный текст никогда не попадает в логи и в аналитику. Это обеспечивается слоем логирования и серверным списком разрешённых полей, а не договорённостью.
  • Когда используется AI-модель, документ передаётся как данные внутри явных маркеров. У модели нет доступных инструментов, поэтому инструкции, спрятанные в документе, не могут вызвать действие.
  • Сотрудники поддержки видят метаданные задания, но не содержимое документа.

Сообщить об уязвимости

  • Напишите на security@picglot.ru. Мы стараемся ответить в течение двух рабочих дней. Пожалуйста, дайте время на исправление до публичного раскрытия.