Центр доверия
Всё, что мы можем рассказать о защите платформы, о том, где хранятся ваши данные, и о том, какие сертификаты у нас есть — включая те, которых у нас нет.
Стандарты, которым мы следуем или которых активно добиваемся. Текущий статус сертификации — ниже.
Хранение данных и конфиденциальность
Ваши данные остаются в Канаде. Всегда.Основное хранилище данных
Канада 🇨🇦
Все данные клиентов, результаты сканирования и журналы хранятся исключительно в канадских дата-центрах. Без явного согласия клиента данные не покидают юрисдикцию Канады.
Шифрование при хранении
AES-256-GCM
Секреты и сохранённые учётные данные шифруются алгоритмом AES-256-GCM. Ключ шифрования отделён от ключа подписи токенов, существует только в окружении сервера и никогда не записывается в базу данных, резервные копии или репозиторий.
Шифрование при передаче
TLS 1.3
Весь трафик API и веб-интерфейса использует TLS 1.3 с совершенной прямой секретностью. Набор шифров ограничен самыми надёжными доступными конфигурациями.
Без журналирования сырого трафика
Zero-knowledge
Мы не журналируем, не храним и не обрабатываем сырой сетевой трафик и полезную нагрузку сканирования. Для эксплуатации сохраняются только метаданные (метки времени, IP целей, типы инструментов, количество находок по уровням).
Наше обязательство не вести журналы
Принципы обработки данных
Шифрование при передаче и хранении
TLS 1.3 с совершенной прямой секретностью на каждом соединении. Секреты и сохранённые учётные данные шифруются алгоритмом AES-256-GCM ключом, который хранится отдельно от ключа подписи токенов.
Изолированное выполнение
Сканирования выполняются на сервере в выделенном контейнере, по одному процессу на задание. Команда разбивается на токены до подстановки ваших значений, поэтому оболочка не участвует, а каждый запрос ограничен вашей организацией.
Контроли, согласованные с SOC 2
Инфраструктура спроектирована по критериям SOC 2 Trust Services Criteria (безопасность, доступность, конфиденциальность, приватность). Аудит Type II ещё не завершён — таблица стандартов ниже показывает точный статус каждого.
Журнал аудита только на добавление
Привилегированные действия записываются в журнал аудита, работающий только на добавление, ограниченный вашей организацией и доступный для запросов из панели. Журналы хранятся год.
MFA, SSO и роли
Многофакторная аутентификация по TOTP с одноразовыми резервными кодами. Единый вход по SAML 2.0, OIDC и LDAP / Active Directory на тарифе Enterprise. Ролевая модель доступа применяется на сервере, а не в интерфейсе.
Поддерживаемый нами набор инструментов
Образы сканеров и их шаблоны уязвимостей пересобираем и разворачиваем мы. Вам не нужно обновлять сканер и патчить машину с Kali.
Минимизация данных
Мы храним метаданные сканирования и находки, а не сырой трафик. Срок хранения настраивается, а выгрузить или удалить данные можно в любой момент. Ст. 5(1)(c) GDPR.
Мониторинг платформы
Ограничение частоты запросов с учётом стоимости на каждой точке API, статистическое обнаружение аномалий в активности аккаунта и сторожевые службы, которые перезапускают упавший сервис, не дожидаясь человека.
security.txt (RFC 9116)
Наш файл контактов по безопасности, полностью соответствующий IETF RFC 9116. Автоматически обнаруживается поисковыми системами и исследователями безопасности.
# CyberSec Pro Security Policy
# RFC 9116 Compliant
Contact: mailto:security@cyber-sec-pro.com
Contact: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Acknowledgments: https://cyber-sec-pro.com/trust-center#acknowledgments
Policy: https://cyber-sec-pro.com/trust-center#responsible-disclosure
Hiring: https://cyber-sec-pro.com/careers
Preferred-Languages: en, tr
Canonical: https://cyber-sec-pro.com/.well-known/security.txt
Expires: 2027-07-31T23:59:59.000Z
Ответственное раскрытие и программа Bug Bounty
1Область действия
В области действия:
- cyber-sec-pro.com и его поддомены
- app.cyber-sec-pro.com — платформа SaaS
- api.cyber-sec-pro.com — REST API
Вне области действия:
- Социальная инженерия и фишинг
- Отказ в обслуживании (DoS/DDoS)
- Физическая безопасность
- Сторонние сервисы, которыми мы не управляем
2Канал обращения
Сообщайте об уязвимостях по адресу: security@cyber-sec-pro.com
Шаблон отчёта:
- Тема: [SECURITY] краткое описание
- Затронутый актив: URL или эндпоинт
- Тип уязвимости: XSS, SQLi, IDOR, …
- Шаги воспроизведения: 1, 2, 3 …
- Влияние: утечка данных, повышение привилегий, …
- Оценка CVSS (необязательно)
- Подтверждение концепции (PoC) или скриншоты
3SLA по реагированию
- Первый ответ: ≤ 24 hours
- Обновление статуса: ≤ 72 hours
- Исправление или исключение: ≤ 90 days
4Safe harbor
- Мы не будем предпринимать юридических действий в отношении сообщений, поданных в соответствии с этой политикой
- Личность исследователя остаётся конфиденциальной
- После устранения уязвимости имя добавляется в Зал славы
- Тестирование без письменного разрешения запрещено
Стандарты соответствия
4/10 СоответствуетSLA по реагированию на инциденты
Наши процедуры реагирования на инциденты соответствуют ISO 27035 и NIST SP 800-61 Rev. 2:
| Приоритет | Обнаружение | Реагирование | Уведомление | Устранение |
|---|---|---|---|---|
| P0 — Critical | ≤ 15 min | ≤ 30 min | ≤ 1 hour | ≤ 4 hours |
| P1 — High | ≤ 30 min | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours |
| P2 — Medium | ≤ 1 hour | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours |
| P3 — Low | ≤ 4 hours | ≤ 24 hours | ≤ 72 hours | ≤ 30 days |
Субобработчики
Сторонние поставщики, обрабатывающие данные в соответствии со ст. 28(2) GDPR. Со всеми субобработчиками подписано соглашение об обработке данных (DPA).
| Поставщик | Назначение | Расположение | DPA |
|---|---|---|---|
| Stripe, Inc. | Обработка платежей | США (SCC ЕС + DPF) | ✓ Подписано |
| Cloudflare, Inc. | Защита от DDoS, WAF, CDN, терминация TLS | Глобальная периферия (SCC ЕС + DPF) | ✓ Подписано |
| Mailjet | Транзакционная почта | ЕС (SCC ЕС) | ✓ Подписано |
| Google (Gmail SMTP) | Транзакционная почта (резервный релей) | США (SCC ЕС + DPF) | ✓ Подписано |
| Cloudflare R2 | Внешнее хранение зашифрованных резервных копий базы данных | Автоматическое размещение, юрисдикция не задана (зашифровано; ключ только у нас) | ✓ Подписано |
Последнее обновление: сентябрь 2026 г. О смене субобработчика мы предупреждаем за 30 дней.
Соглашение об обработке данных (DPA)
Мы предоставляем соглашение об обработке данных всем клиентам в соответствии со ст. 28 GDPR. В него входят стандартные договорные положения ЕС (EU SCC 2021) и британский IDTA.
Область действия DPA
- Цели и способы обработки
- Категории персональных данных и субъектов данных
- Перечень субобработчиков и порядок одобрения новых
- Технические и организационные меры
- Уведомление об инцидентах — без неоправданной задержки и в течение 72 часов
- Механизмы передачи (стандартные договорные условия ЕС)
Оценка воздействия на защиту данных
Ещё не проводиласьМы не проводили оценку воздействия по статье 35 GDPR и не станем заявлять о документе, которого у нас нет. Обработка ограничена данными учётной записи, метаданными биллинга и результатами сканирования, которые вы создаёте по принадлежащим вам целям; мы не считаем её широкомасштабной обработкой особых категорий данных. Если ваша собственная оценка требует от нас DPIA, напишите специалисту по защите данных по адресу ниже — мы честно расскажем, на каком мы этапе.
Проверки безопасности и аудиты
Непрерывное внутреннее тестирование безопасности с помощью собственной платформы и ручного анализа. Независимый внешний пентест запланирован; сводные отчёты будут доступны клиентам Enterprise по NDA после его проведения.
Nuclei 3.11 + Wapiti 3.2, run against production
Область: https://app.cyber-sec-pro.com — TLS, заголовки, CORS, шаблоны ошибок конфигурации и раскрытия данных, а также проверки XSS, SQLi и открытых редиректов
Результаты: 0 критических, 0 высоких, 0 средних, 31 информационная. Wapiti: 0 уязвимостей.
CyberSec Pro Security Team (internal)
Область: Аутентификация, авторизация, работа с секретами, API-ключи, MFA, SSO и управление сессиями по всему репозиторию
Результаты: Несколько механизмов защиты оказались неработающими в продакшене и были переписаны; защищаемые ими секреты были заменены. Каждое исправление закреплено регрессионным тестом.
Зал славы по безопасности
Мы благодарим исследователей, сообщающих об уязвимостях в соответствии с нашей политикой ответственного раскрытия.
Сообщив об уязвимости, вы можете стать первым исследователем в нашем Зале славы.
Сообщить об уязвимостиКонтакт по безопасности
Безопасность: security@cyber-sec-pro.com
Юридические вопросы/DPA: legal@cyber-sec-pro.com
Конфиденциальность: privacy@cyber-sec-pro.com
Центр доверия обновлён: сентябрь 2026 г. · Версия политики: 2.2.0 · Следующий пересмотр: март 2027 г.