Правовой раздел
Реализованные меры безопасности
Фактические технические меры и известные границы текущей реализации.
- Версия
- 1.0
- Вступает в силу
- Последнее изменение
Реализовано
- Хеширование паролей алгоритмом Argon2.
- JWT access-сессии и ротация refresh-токенов; refresh-токены сохраняются только как Argon2-хеш.
- Защищённое локальное хранение desktop-сессии через Electron safeStorage.
- Авторизация API, Socket.IO и скачивания вложений.
- S3 credentials остаются на backend; прямые загрузки используют ограниченные по времени подписанные запросы.
- Проверка типа, размера и владельца вложения; отложенная очистка удалённых объектов.
- Роли и разрешения для сообществ и голосовых действий.
- Ограничение размера и частоты диагностических запросов.
Границы
- Не проведена и не заявляется независимая сертификация или полный аудит соответствия 152-ФЗ.
- В репозитории не подтверждены production-сроки Nginx/backend-логов, backup и S3-география.
- Отсутствуют модель consent records, endpoint удаления аккаунта и пользовательский экспорт.
- WebSocket-журналы содержат email при подключении и отключении; это требует минимизации.
- Диагностические события могут дублироваться в инфраструктурных логах дольше семидневной памяти сервиса.
- Не подтверждены формализованные матрица доступа администраторов, план реагирования и регулярный пересмотр прав.
Сообщение об уязвимости
Направьте описание на privacy@molvo.online без публикации секретов или чужих данных. Не проводите действия, нарушающие закон или доступность сервиса.