Безопасность
Как обрабатываются ваши файлы
- Загрузки хранятся под случайными ключами в приватном бакете. Публичных ссылок нет — скачивание идёт по подписанным ссылкам с коротким сроком действия.
- Каждая загрузка определяется по фактическому содержимому, а не по имени файла. Замаскированные исполняемые файлы отклоняются, а из PDF удаляются JavaScript и автодействия ещё до обработки.
- Файлы шифруются при передаче и при хранении, если хранилище это поддерживает.
Аккаунты
- Пароли хешируются алгоритмом Argon2id. Сессии, API-ключи и ссылки для доступа хранятся только в виде хешей, поэтому дамп базы нельзя воспроизвести против сервиса.
- Доступна двухфакторная аутентификация с одноразовыми резервными кодами.
- Смена пароля завершает все остальные сеансы и отправляет уведомление.
Чего наши системы не делают
- Распознанный текст никогда не попадает в логи и в аналитику. Это обеспечивается слоем логирования и серверным списком разрешённых полей, а не договорённостью.
- Когда используется AI-модель, документ передаётся как данные внутри явных маркеров. У модели нет доступных инструментов, поэтому инструкции, спрятанные в документе, не могут вызвать действие.
- Сотрудники поддержки видят метаданные задания, но не содержимое документа.
Сообщить об уязвимости
- Напишите на security@picglot.ru. Мы стараемся ответить в течение двух рабочих дней. Пожалуйста, дайте время на исправление до публичного раскрытия.