Доверие
Безопасность
Расписание содержит чувствительные данные. Вот как BraveDay их защищает.
Шифрование
OAuth-токены календарей, секреты каналов уведомлений и ключи подписи вебхуков зашифрованы при хранении с помощью AES-256-GCM. API-ключи хранятся только в виде SHA-256-хешей — открытые значения мы не сохраняем. Весь трафик передаётся по HTTPS.
Доступ и изоляция
Каждая запись привязана к пользователю и организации, а каждый запрос ограничен данными авторизованного аккаунта. Доступа между разными организациями нет. Авторизованное приложение защищено от clickjacking, а публичные ссылки записи используют непредсказуемые токены доступа.
Платежи
Платежи обрабатывает Stripe. BraveDay не видит и не хранит номера карт — только идентификатор клиента. Подписи вебхуков Stripe проверяются, а повторная обработка одного события не приводит к повторному исполнению.
Исходящие вебхуки
Вебхуки отправляются только на проверенные публичные адреса. Внутренние и loopback-адреса блокируются для защиты от SSRF. Каждый payload подписан HMAC вместе с временной меткой, чтобы получатель мог отклонять повторные запросы.
Собственное развёртывание
Если данные должны оставаться в выбранном вами регионе и инфраструктуре, внедрение BraveDay Business запускает платформу на вашем облачном сервере и домене. Резервные копии и обновления закрепляются в соглашении о поддержке.
Сообщить об уязвимости
Если вы нашли уязвимость, пожалуйста, сообщите о ней ответственно по адресу hello@ravefox.dev. Мы ответим как можно скорее.