Վստահություն

Անվտանգություն և համապատասխանություն

Տեխնիկական և կազմակերպչական միջոցառումներ, որոնցով մենք պաշտպանում ենք մեր հաճախորդների տվյալները։

Վերջին թարմացումը՝ 2026 թվականի օգոստոսի 28

1. Գաղտնագրում

  • Ամբողջ տրաֆիկը սպասարկվում է բացառապես HTTPS/TLS-ի միջոցով՝ HSTS-ով և անվտանգ չհամարվող հարցումների ավտոմատ արդիականացմամբ։
  • Տվյալների բազայի տվյալները և ֆայլերը պահվում են գաղտնագրված Cloud պրովայդերի ենթակառուցվածքում։
  • Երրորդ կողմի ծառայությունների մուտքի տվյալները պահվում են որպես secrets սերվերի վրա և երբեք չեն բացահայտվում բրաուզերում։

2. Մուտքի վերահսկում

  • Կառավարման տվյալներին մուտքը միայն հավաստագրված հաշվով և անձնակազմի դերով։
  • Դերերը պահպանվում են առանձին աղյուսակում և ստուգվում են սերվերի կողմից յուրաքանչյուր գործողության ժամանակ։
  • Տողի մակարդակի անվտանգության (RLS) քաղաքականությունները կանխում են հաճախորդի ցանկացած ուղղակի մուտքը։

3. Հավելվածի պաշտպանություն

  • Application firewall՝ երթուղու կանոններով հայտնի հարձակման օրինաչափությունների համար (SQLi, XSS, path traversal, probing)։
  • Rate limiting հանրային ձևաթղթերում և կարևոր ուղիներում, 429 անվտանգ պատասխաններով։
  • Խիստ անվտանգության վերնագրեր. CSP, HSTS, nosniff, referrer policy, permissions policy։
  • Յուրաքանչյուր մուտքի վավերացում սխեմաներով ինչպես հաճախորդի, այնպես էլ սերվերի կողմից:

4. 24/7 մոնիտորինգ և միջադեպեր

  • Ավտոմատ HTTPS/TLS ստուգումներ յուրաքանչյուր 15 րոպեն մեկ՝ յուրաքանչյուր ակտիվ դոմեյնի համար, շղթայի, թողարկողի և ժամկետի ավարտի ամսաթվի ստուգմամբ։
  • Անվտանգության միջադեպերի գրանցում՝ ըստ լրջության, կորելյացիոն ID-ի և նույնականացման/լուծման հոսքի։
  • Էլ. փոստի ծանուցումներ միայն critical հայտնաբերումների համար, շեմերով և կրկնվող ահազանգերից խուսափելով:
  • Կախվածությունների ստուգումներ և կոդի ստատիկ վերլուծություն յուրաքանչյուր տեղակայման ժամանակ:

5. Գրանցում և հետագծելիություն

Յուրաքանչյուր կառավարչական գործողություն, կարգավիճակի փոփոխություն, էլեկտրոնային նամակի ուղարկում և GDPR հարցում գրանցվում է օգտատիրոջ, ժամանակի և նույնականացուցիչի հետ, որպեսզի համապատասխանության նպատակներով առկա լինի ամբողջական աուդիտորական հետք։

6. Պահպանում և պահուստային պատճեններ

Տվյալների բազայի պահուստային պատճենները կատարվում են ենթակառուցվածքի մատակարարի կողմից։ Գրանցամատյանի ֆայլերը ենթակա են պահպանման կարգավորվող քաղաքականության և ավտոմատ կերպով ջնջվում են ժամկետի ավարտից հետո։

7. Խոցելիության պատասխանատու բացահայտում

Եթե հայտնաբերեք հնարավոր խոցելիություն, խնդրում ենք զեկույց ուղարկել info@veritron.co հասցեին՝ «Security» վերնագրով։ Խնդրում ենք չհրապարակել այն մինչև շտկումը, և մենք պարտավորվում ենք նախնական պատասխան տալ 72 ժամվա ընթացքում։

Խնդրում ենք խուսափել թեստերից, որոնք ազդում են իրական օգտատերերի հասանելիության կամ տվյալների վրա։