Доверие и безопасность

Trust-портал SLAtech для русскоязычного рынка. Документация безопасности, обязательства по защите данных, политики раскрытия уязвимостей, инфраструктурного residency.

Кратко

Раскрытие уязвимостей Активно

RFC 9116 security.txt на /.well-known/security.txt. Контакт: security@slatech.co.il.

Наблюдаемость Активно

Sentry Loader Script с BrowserSession + Replay + BrowserTracing. Crash-free session rate >99.9% за 30-дневный период.

GDPR Соответствие

DPA по запросу. Lead-form данные хранятся 24 месяца если иное не указано в договоре. Аналитика: Google Analytics + Yandex Metrica с анонимизацией.

Заголовки безопасности Активно

HSTS (1 год + preload), X-Content-Type-Options nosniff, X-Frame-Options SAMEORIGIN, Referrer-Policy strict-origin-when-cross-origin. X-Powered-By и X-AspNet-Version удалены.

Cookies + Sessions Hardened

Cookies: Secure; HttpOnly; SameSite=Lax. Без рекламных третьих-стороны cookies.

Sub-обработчики

Третьи стороны, обрабатывающие данные посетителей по нашему поручению:

  • Cloudflare - CDN + DDoS protection + DNS (US control, global edge)
  • Yandex Metrica - аналитика РФ (Россия / EU)
  • Google Analytics - аналитика (EU + US)
  • Sentry - мониторинг ошибок (US)
  • Microsoft Azure SQL - БД (регион согласуется под конкретный проект)

Резиденция данных

Резиденция данных согласуется под конкретный проект (per-engagement) и фиксируется в договоре.

Сообщить об уязвимости

  1. Email на security@slatech.co.il. Шифрование опционально по запросу.
  2. Подтверждение в течение 1 рабочего дня.
  3. Первоначальная triage в течение 5 рабочих дней.
  4. CVE assignment где применимо.
  5. Опциональная attribution в нашем Hall of Fame после фикса.

Независимые endpoints

Частые вопросы

Куда сообщать об уязвимости?

На адрес security@slatech.co.il. Контакт также опубликован в RFC 9116 security.txt по адресу /.well-known/security.txt. Шифрование опционально по запросу.

Как быстро вы отвечаете на репорт?

Подтверждение получения - в течение 1 рабочего дня. Первоначальная triage - в течение 5 рабочих дней. CVE assignment где применимо. Опциональная attribution в Hall of Fame после фикса.

Где хранятся данные?

Резиденция данных согласуется под конкретный проект (per-engagement) и фиксируется в договоре.

Кто выступает суб-обработчиком данных?

Cloudflare (CDN, DDoS protection, DNS), Yandex Metrica (аналитика), Google Analytics (аналитика), Sentry (мониторинг ошибок), Microsoft Azure SQL (база данных). Полный список с регионами - выше на этой странице.

Сколько хранятся данные из lead-форм?

24 месяца, если иное не указано в договоре. DPA предоставляется по запросу. Аналитика (Google Analytics, Yandex Metrica) работает с анонимизацией.

Какие заголовки безопасности используются?

HSTS (1 год + preload), X-Content-Type-Options nosniff, X-Frame-Options SAMEORIGIN, Referrer-Policy strict-origin-when-cross-origin. X-Powered-By и X-AspNet-Version удалены. Cookies: Secure; HttpOnly; SameSite=Lax, без рекламных третьесторонних cookies.

Обновлено: 2026-06-20 Оператор: SLAtech LTD Trust контакт: trust@slatech.co.il