Безопасность

Как устроены доступ к проектам и обработка данных

Здесь собраны технические принципы, которые подтверждаются текущей реализацией. Юридические основания, сроки хранения и права пользователя подробно описаны в Политике конфиденциальности.

01

Серверная проверка доступа

Действия с проектами и данными требуют авторизации и проверки владельца или участника.

02

Сессии и пароли

Пароли хранятся в хешированном виде, а срок и отзыв входов контролируются в аккаунте.

03

Чувствительные настройки

Ключи и сессии отдельных интеграций шифруются при наличии серверного ключа.

04

Контроль публикации

Публичные опросы, отчёты и проекты используют отдельные секретные ссылки и закрыты от поиска.

Подробно

Как это помогает в работе

Платформа разделяет учётные записи и проекты, проверяет права на сервере, использует защищённые сессии, шифрует отдельные чувствительные настройки и явно отделяет AI-обработку внешними провайдерами.

Обновлено

01

Аутентификация и права внутри проекта

Для защищённых разделов требуется действующая сессия. Срок сессии настраивается сервером, а пользователь может просматривать активные входы и отзывать их в настройках безопасности. Пароль не сохраняется в открытом виде. Вход через стороннего провайдера работает только тогда, когда соответствующая интеграция настроена администратором.

Доступ к данным проверяется в серверных действиях и обработчиках, а не только скрывается в интерфейсе. Владелец проекта может пригласить участников, после чего их возможности определяются ролью. Административная часть требует отдельной роли. Если проверка доступа не пройдена, операция не должна возвращать содержимое проекта.

02

Хранение секретов и передача данных

Некоторые чувствительные значения — например, отдельные настройки интеграций и Telegram-сессии — шифруются приложением с использованием серверного ключа. Это не означает, что вся база данных зашифрована одним механизмом. Доступ к файлу базы, резервным копиям и окружению должен дополнительно ограничиваться на уровне инфраструктуры.

Рабочая конфигурация предусматривает передачу данных по HTTPS. Приложение также ограничивает встраивание страниц и доступ браузера к лишним возможностям устройства. Итоговая защита соединения зависит от корректной настройки домена и сертификата на сервере.

03

Как данные передаются AI-провайдерам

Для AI-функций используется настроенный внешний сервис, например OpenAI или OpenRouter. В запрос может входить текст, необходимый для выбранной операции: описание проекта, ответы, отзывы, результаты исследования или история чата. Для исследования рынка может применяться отдельный поиск по открытым источникам.

Условия хранения и использования данных зависят от выбранного сервиса и его актуальных правил. Не помещайте в запрос сведения, которые не нужны для анализа. При импорте отзывов приложение удаляет из текста email-адреса и номера телефонов, но автоматическая очистка не распространяется на любой произвольный текст, введённый пользователем.

04

Публичные ссылки и сообщения об инцидентах

Для опросов, приглашений, отчётов и общих проектов создаются адреса с непредсказуемой секретной частью. Они закрыты от поисковых систем, но любой человек с действующей ссылкой может открыть доступное по ней содержимое. Не публикуйте ссылку там, где её могут скопировать посторонние, и отзывайте доступ после завершения работы.

Если вы заметили подозрительную активность, отзовите лишние сессии и ссылки, смените пароль и напишите в поддержку. Вопросы о персональных данных направляйте на privacy@myaudiense.ru, остальные сообщения — на support@myaudiense.ru. Не отправляйте секретные ключи или пароли по электронной почте.

Что важно учитывать

Честные ограничения помогают правильно оценить результат и выбрать следующий шаг.

  • Приложение шифрует отдельные секреты, но это не означает шифрование всей базы одним способом.
  • Защита сайта зависит не только от кода, но и от правильной настройки сервера и домена.
  • Человек с действующей публичной ссылкой может открыть доступное по ней содержимое.
  • Условия обработки текста внешним AI-сервисом определяются его актуальными правилами.

Частые вопросы

Перед началом работы

Все ли данные в базе зашифрованы?

Нет такого общего утверждения. Приложение шифрует отдельные чувствительные настройки и сессии; защита самой базы дополнительно зависит от инфраструктуры сервера.

Кто может открыть публичную ссылку?

Любой, у кого есть действующий токен URL. Такие страницы закрыты от поисковой индексации, но ссылку всё равно нужно передавать только нужным людям.

Куда сообщить о проблеме безопасности?

Напишите на support@myaudiense.ru без отправки паролей и ключей. Для вопросов о персональных данных используйте privacy@myaudiense.ru.

Можно ли отозвать вход на другом устройстве?

Да. Активные входы доступны в настройках безопасности, где лишнюю сессию можно завершить.