БЕЗОПАСНОСТЬ
Для компаний, которые относятся к экранам серьёзно.
RDS управляет учётными данными, контентом и парком устройств каждого клиента. На этой странице перечислено, как мы обеспечиваем их безопасность — тот же подход, который прошёл наш последний внутренний аудит безопасности (май 2026).
01
Аутентификация
- 2FA по электронной почте, опционально или обязательно в зависимости от роли. Cookie доверенного устройства (
rds_mfa_trust, 30 дней), чтобы не запрашивать второй фактор при каждом входе. - Политика паролей в стиле NIST: минимум 12 символов, чёрный список из 1.197 утёкших паролей, без тривиальных последовательностей, без повторного использования имени пользователя/email. Индикатор надёжности в реальном времени в каждой форме.
- Хеширование при хранении: пароли хранятся с bcrypt и солью для каждой записи. Мы никогда не видим открытый текст.
- Автоматический выход из сессии через 15 минут бездействия. AJAX-запросы после истечения возвращают HTTP 401 — без встроенной формы входа.
- Ограничение числа попыток входа + блокировка учётной записи после нескольких неудач. Одноразовый токен сброса пароля, действителен 1 час.
02
Изоляция между клиентами
- Каждая запись ограничена полем
cf_empresa(идентификатор компании). - Проверка на уровне строки в каждом endpoint — без перекрёстного доступа между клиентами, даже для администраторов.
- Квоты на клиента (макс. количество устройств, изображений, видео, максимальный размер одного видео) проверяются в момент записи.
03
Данные и хостинг
- Размещено в AWS ЕС (Ирландия) — данные не покидают ЕЭЗ, за исключением обработки платежей через Stripe, на основании Стандартных договорных положений.
- Только HTTPS с HSTS preload. TLS 1.2 + 1.3, исключительно современные шифры. SSL Labs A+ на
rds.digitalsignagerds.com. - Ежедневные зашифрованные резервные копии, хранение 30 дней.
- Корзина на 30 дней для удалённых изображений и видео.
04
Усиление защиты приложения
- CSRF-токены в каждом endpoint, изменяющем состояние.
- Строгая проверка загружаемых файлов: реальная проверка MIME (а не заголовка клиента, который можно подделать), ограничения размера, белый список расширений. SVG и polyglot-файлы нейтрализованы.
- Заголовки безопасности в каждом ответе: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Content-Security-Policy.
- Проверка подписи вебхука Stripe (HMAC-SHA256) + журнал идемпотентности для предотвращения повторного воспроизведения событий.
05
Электронная почта
- Исходящая почта только через AWS SES (EU-West-1) — DKIM + SPF + DMARC согласованы.
- Резервный SMTP DonDominio (ЕС) в качестве резервного релея.
- Перезапись sender_canonical в локальном Postfix — без спуфинга в конверте исходящего письма.
- Ограничение массовой рассылки + запись в журнале аудита при каждой коммерческой рассылке.
06
Аудит
- Журнал активности по каждому действию пользователя, хранение 12 месяцев.
- История попыток входа (отметка времени, IP, успех/неудача).
- Журнал событий Stripe с идемпотентностью и защитой от повторного воспроизведения.
07
Соответствие требованиям
- Сроки хранения данных, согласованные с GDPR (см. Политику конфиденциальности для конкретных сроков).
- Право на доступ, исправление, удаление, возражение, ограничение обработки и переносимость данных — ответ максимум в течение 1 месяца с момента получения.
- SLA уведомления о нарушениях: 72 часа (ст. 33 GDPR).
- Обработчики данных, все на основании договоров по ст. 28: AWS EMEA (хостинг + SES), Stripe Payments Europe, DonDominio.
08
Независимая проверка
- Последний внутренний аудит безопасности закрыт в мае 2026 года. Оставшиеся замечания (низкой критичности, отложенные намеренно) отслеживаются в нашем внутреннем реестре.
- Не имеем в настоящее время сертификаций SOC 2 или ISO 27001.
Сообщить об уязвимости
Если вы обнаружили уязвимость, напишите нам на comercial@promotienda.es или privacidad@digitalsignagerds.com. Мы подтверждаем получение менее чем за 48 часов и отвечаем менее чем за 5 рабочих дней. Мы не выдвигаем юридических угроз тем, кто сообщает добросовестно.
