Перейти к содержимому
EGN Cloud
Безопасность

Безопасность по умолчанию

Изоляция проектов, управление доступом, защищённый вход и журнал действий встроены в платформу и работают для каждого клиента.

Единый вход

EGN ID на OpenID Connect: Authorization Code с PKCE, проверка подписи, издателя, аудитории и срока токенов.

Токены вне JavaScript

Консоль хранит токены в HttpOnly-cookie на сервере; браузерный код их не видит. Защита от CSRF — проверка Origin и double-submit токен.

Двухфакторная аутентификация

Одноразовые коды и TOTP. Ротация refresh-токенов с отзывом всей цепочки при повторном использовании.

Роли и политики

Права вида сервис.ресурс.действие на уровне организации и проекта; явный запрет имеет приоритет.

Изоляция арендаторов

Принадлежность проекта проверяется в каждом запросе, событии и фоновой задаче; есть регрессионные тесты на межарендаторский доступ.

Журнал аудита

Неизменяемая запись действий пользователей, сервисов и операторов с идентификатором запроса.

Секреты

Ключи S3, пароли и cloud-init не записываются в журналы; секреты показываются один раз.

Сервисные учётные записи

Доступ к инфраструктуре — через учётные данные с минимальными правами, разделённые по назначению.

Операционные меры

Шифрование при передаче
TLS для всех публичных точек входа
Заголовки безопасности
CSP, HSTS, запрет встраивания во фреймы, nosniff
Опасные операции
подтверждение с вводом имени ресурса; операции оператора — с указанием причины и записью в аудит
Неоплата
ограничение и приостановка без автоматического удаления данных
Сообщить об уязвимости
через форму на странице контактов с пометкой «Безопасность»

Вопросы по безопасности

Расскажите о требованиях вашей компании — обсудим архитектуру и меры защиты.