Перейти к содержимому
Zephyro

Безопасность

То, что верно сегодня, прямым текстом. Там, где чего-то ещё нет, страница говорит об этом, а не намекает на обратное.


Вход

Им занимается Clerk. Мы никогда не видим и не храним пароль. Каждый запрос несёт токен, который проверяется на входе, а заявленный в нём источник сверяется с фиксированным списком наших собственных доменов: токен, выпущенный для чего-то другого, отклоняется.

Данные одной компании — не данные другой

Каждая запись принадлежит рабочему пространству, и участие в нём проверяется при каждом запросе, а не один раз при входе. Запрос к чужому пространству получает ответ «не найдено», а не «запрещено» — последнее подтвердило бы, что оно существует.

Роли

Владелец, администратор, участник, наблюдатель и департаменты. Роль проверяется на сервере при каждой записи, включая те, что приходят через API или коннектор Claude, а не из интерфейса.

Каждое изменение записано

Кто, что и когда изменил — и был ли этот «кто» человеком, агентом или самой системой. Вложения, комментарии и переводы по статусам лежат в той же истории.

В передаче

Всё отдаётся по HTTPS, с заголовками безопасности. Публичный сайт вообще ничего не загружает у третьих лиц: ни аналитики, ни рекламных пикселей, а шрифты отдаются с наших серверов.

Где это лежит

В управляемом Postgres в США, вложения в Cloudinary, вход в Clerk. Полный список обработчиков — в политике конфиденциальности, и он полный, а не выборочный.

Чего мы не делаем

Не продаём ваши данные, не передаём их для рекламы и ничего на них не обучаем. Не читаем то, что вы кладёте в Zephyro, кроме случаев, когда вы сами просите разобраться с конкретной проблемой.

Сообщить об уязвимости

Напишите нам и укажите это в теме письма. Пожалуйста, дайте разумное время на исправление до публикации — а мы не станем преследовать никого за добросовестное сообщение.

vladimirnizov@gmail.com