Безопасность

Где лежит переписка и кто до неё дотягивается

Kontext работает на нашей инфраструктуре — значит, обещаний «всё у вас» здесь не будет. Будет прямой ответ на вопросы, которые задаёт служба безопасности: где данные, кто имеет доступ, что уходит наружу, как устроены вход и копии, и как всё забрать.

Нидерланды

Арендованные серверы в Нидерландах. Переписка, файлы и записи созвонов хранятся там же.

Свои модели

Расшифровка речи и поиск по смыслу считаются на нашем сервере, без сторонних сервисов.

Копии

Каждую ночь, зашифрованные, с регулярной проверкой восстановления.

Выгрузка

Каналы — сами, в любой момент; всё пространство — одним файлом по запросу.

Вход

Самый частый способ потерять переписку — не взлом сервера, а угнанный у человека доступ. Поэтому вход устроен так, чтобы украденный пароль или токен не превращались в потерянную учётку.

SSOВход через провайдера OpenID Connect компании: код авторизации с PKCE, проверка подписи провайдера, привязка только к подтверждённой почте. Уволили у провайдера — войти учёткой компании больше нельзя.
Второй факторКод из приложения и одноразовые резервные коды. Включение требует пароль и завершает все прежние входы, включая доступы коннектора.
СессииСписок «где я вошёл» с устройством, адресом и временем. Завершить одну или выйти везде, кроме текущей.
ПарольХранится только в виде стойкого хэша. Смена требует старый и гасит остальные сессии. Восстановление — только на подтверждённую почту, ссылка одноразовая и живёт час.
ПереборОграничитель попыток и капча на форме входа — и на обычной, и на форме коннектора, чтобы та не стала обходом.

Кто что видит

Права считаются на сервере при каждом запросе — не «кнопка спрятана», а проверка на выдаче каждого сообщения, файла, записи, результата поиска и ответа модели.

РолиРоль в пространстве — это список прав: кто заводит каналы, удаляет чужое, управляет задачами и людьми.
ГостьВидит только каналы, куда его добавили поимённо. Чужие каналы, их записи и содержимое не попадают к нему ни в поиск, ни в ответы модели.
ЛичноеЛичные переписки и приватные каналы не открывают ни права администратора пространства, ни права владельца сервиса в приложении.
ИИМодели передаётся только то, что может открыть спросивший. Бот в общем канале ищет только то, что видно каждому его участнику.
ЖурналДействия администраторов с людьми, правами, каналами и владением записываются и остаются видны.

Что уходит наружу

Полный список сторонних сервисов, через которые проходят данные, — в политике конфиденциальности. Здесь — главное.

Уведомления, шрифт и ИИ

Пуш-уведомления — через сервисы Google, Apple и производителей браузеров. Иначе телефон не разбудить.
Шрифт интерфейса — веб-версия приложения загружает его с Google Fonts: Google видит IP-адрес, но не переписку.
Функции языковой модели — ответы, пересказ, бот, разбор в задачи, краткое содержание созвонов, описание картинок. Передаётся то, что нужно для конкретного ответа.

Служебные сервисы

Хостинг — арендованные серверы в Нидерландах, на которых работает сервис.
Капча Яндекса на форме входа — отличает людей от программ перебора.
Почтовый сервис — доставляет служебные письма и письма о пропущенном.

Надёжность

Потерять данные можно не только по злому умыслу. Поэтому скучная часть — про копии, диск и файлы.

КопииКаждую ночь: база, файлы, записи и конфигурация. Зашифрованы, хранятся 14 дней. Восстановление из копии проверяется на отдельной базе.
СоединенияТолько по HTTPS, заголовки безопасности на всех ответах.
ФайлыОпасные типы — HTML, SVG, исполняемые — отдаются только вложением, браузер их не открывает как страницу. Доступ к файлу проверяется при каждом скачивании.
СсылкиПревью ссылок собирает сервер с защитой от обращений во внутреннюю сеть — через чат нельзя заставить сервер сходить туда, куда не следует.
ЧастотаОграничители на сообщения, задачи, файлы, поиск, вебхуки и коннектор.

Чего мы честно не обещаем

Сквозного шифрования

Оно несовместимо с поиском по переписке, расшифровкой созвонов и ИИ — то есть с тем, ради чего Kontext и берут. Заявлять E2E и одновременно искать по содержимому нельзя, и мы выбрали второе.

Недоступности данных для инженеров

В приложении чужую переписку не открывает никто. Но у инженеров, которые обслуживают сервер, технический доступ к нему есть — как в любом сервисе. Используется только для поддержки работы сервиса и по вашему запросу.

Гарантированной доступности

Сервис предоставляется «как есть», без соглашения об уровне доступности. Что это значит — в соглашении. Чтобы не зависеть от нас, выгружайте данные.

Копий в другом месте — пока

Сейчас копии хранятся на той же инфраструктуре, что и сервис: от ошибки и порчи данных они защищают, от потери всей площадки — нет. Вынос копий в отдельное хранилище — в работе.

Синхронизации с каталогом компании

Учётка через SSO появляется при первом входе и не отключается сама, когда сотрудника убрали у провайдера: это делает администратор пространства.

Хранения данных в России

Сейчас серверы Kontext находятся в Нидерландах. Размещение в других регионах, в том числе в России, рассматриваем. Установки в собственный контур компании не будет.

Нашли уязвимость?

Напишите на security@kontext.su. Подтвердим получение в течение трёх рабочих дней и расскажем, что будем делать. Правила — на странице раскрытия уязвимостей, контакт для автоматических сканеров — в /.well-known/security.txt.

Нужна анкета?

Пришлите вопросы службы безопасности — ответим письменно и по пунктам, включая то, чего у нас нет.

Отправить анкету