БЕЗОПАСНОСТЬ

Для компаний, которые относятся к экранам серьёзно.

RDS управляет учётными данными, контентом и парком устройств каждого клиента. На этой странице перечислено, как мы обеспечиваем их безопасность — тот же подход, который прошёл наш последний внутренний аудит безопасности (май 2026).

01

Аутентификация

  • 2FA по электронной почте, опционально или обязательно в зависимости от роли. Cookie доверенного устройства (rds_mfa_trust, 30 дней), чтобы не запрашивать второй фактор при каждом входе.
  • Политика паролей в стиле NIST: минимум 12 символов, чёрный список из 1.197 утёкших паролей, без тривиальных последовательностей, без повторного использования имени пользователя/email. Индикатор надёжности в реальном времени в каждой форме.
  • Хеширование при хранении: пароли хранятся с bcrypt и солью для каждой записи. Мы никогда не видим открытый текст.
  • Автоматический выход из сессии через 15 минут бездействия. AJAX-запросы после истечения возвращают HTTP 401 — без встроенной формы входа.
  • Ограничение числа попыток входа + блокировка учётной записи после нескольких неудач. Одноразовый токен сброса пароля, действителен 1 час.
02

Изоляция между клиентами

  • Каждая запись ограничена полем cf_empresa (идентификатор компании).
  • Проверка на уровне строки в каждом endpoint — без перекрёстного доступа между клиентами, даже для администраторов.
  • Квоты на клиента (макс. количество устройств, изображений, видео, максимальный размер одного видео) проверяются в момент записи.
03

Данные и хостинг

  • Размещено в AWS ЕС (Ирландия) — данные не покидают ЕЭЗ, за исключением обработки платежей через Stripe, на основании Стандартных договорных положений.
  • Только HTTPS с HSTS preload. TLS 1.2 + 1.3, исключительно современные шифры. SSL Labs A+ на rds.digitalsignagerds.com.
  • Ежедневные зашифрованные резервные копии, хранение 30 дней.
  • Корзина на 30 дней для удалённых изображений и видео.
04

Усиление защиты приложения

  • CSRF-токены в каждом endpoint, изменяющем состояние.
  • Строгая проверка загружаемых файлов: реальная проверка MIME (а не заголовка клиента, который можно подделать), ограничения размера, белый список расширений. SVG и polyglot-файлы нейтрализованы.
  • Заголовки безопасности в каждом ответе: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Content-Security-Policy.
  • Проверка подписи вебхука Stripe (HMAC-SHA256) + журнал идемпотентности для предотвращения повторного воспроизведения событий.
05

Электронная почта

  • Исходящая почта только через AWS SES (EU-West-1) — DKIM + SPF + DMARC согласованы.
  • Резервный SMTP DonDominio (ЕС) в качестве резервного релея.
  • Перезапись sender_canonical в локальном Postfix — без спуфинга в конверте исходящего письма.
  • Ограничение массовой рассылки + запись в журнале аудита при каждой коммерческой рассылке.
06

Аудит

  • Журнал активности по каждому действию пользователя, хранение 12 месяцев.
  • История попыток входа (отметка времени, IP, успех/неудача).
  • Журнал событий Stripe с идемпотентностью и защитой от повторного воспроизведения.
07

Соответствие требованиям

  • Сроки хранения данных, согласованные с GDPR (см. Политику конфиденциальности для конкретных сроков).
  • Право на доступ, исправление, удаление, возражение, ограничение обработки и переносимость данных — ответ максимум в течение 1 месяца с момента получения.
  • SLA уведомления о нарушениях: 72 часа (ст. 33 GDPR).
  • Обработчики данных, все на основании договоров по ст. 28: AWS EMEA (хостинг + SES), Stripe Payments Europe, DonDominio.
08

Независимая проверка

  • Последний внутренний аудит безопасности закрыт в мае 2026 года. Оставшиеся замечания (низкой критичности, отложенные намеренно) отслеживаются в нашем внутреннем реестре.
  • Не имеем в настоящее время сертификаций SOC 2 или ISO 27001.

Сообщить об уязвимости

Если вы обнаружили уязвимость, напишите нам на comercial@promotienda.es или privacidad@digitalsignagerds.com. Мы подтверждаем получение менее чем за 48 часов и отвечаем менее чем за 5 рабочих дней. Мы не выдвигаем юридических угроз тем, кто сообщает добросовестно.

© 2026 RDS · digitalsignagerds.com Конфиденциальность · Cookies