Безопасность
Как PostmastersTool работает с данными ваших доменов и аккаунтов: минимальные разрешения, шифрование, хранение в России и открытые сроки хранения.
Доступ к данным: только чтение
Сервис запрашивает минимальные разрешения, необходимые для мониторинга.
- ✓Google Postmaster Tools — OAuth 2.0 со scope postmaster.readonly: только чтение агрегированных метрик репутации.
- ✓Mail.ru Postmaster — официальный ext-api через OAuth (o2.mail.ru) с refresh-токеном.
- ✓Browser-режим Mail.ru — опциональный запасной путь, настраивается с нашей поддержкой; сессия хранится в зашифрованном виде.
- ✓Отзыв доступа — в один клик: при отключении интеграции токены отзываются у провайдера и удаляются.
Чего у сервиса нет
- ✕Нет доступа к содержимому писем, контактам и базам подписчиков.
- ✕Отправка писем с выданными разрешениями невозможна технически — scope только на чтение.
Хранение секретов
- ✓Токены подключений и секреты двухфакторной аутентификации — AES-256-GCM со случайным вектором инициализации.
- ✓Пароли — argon2id.
- ✓Refresh-, API- и reset-токены — только sha256-хеши; исходные значения не хранятся.
- ✓Секреты приложения — только в переменных окружения, никогда в репозитории.
- ✓Ротация ключа шифрования предусмотрена: поддерживается предыдущий ключ на время перевыпуска.
Безопасность приложения
- ✓Роли ADMIN и VIEWER; изоляция организаций проверяется на сервере при каждом запросе.
- ✓Журнал аудита действий — 365 дней.
- ✓Двухфакторная аутентификация (TOTP) с резервными кодами.
- ✓Ограничение частоты запросов на эндпоинтах входа и восстановления пароля.
- ✓Только HTTPS: HSTS и security-заголовки.
- ✓Служебные метрики (/api/metrics) недоступны извне.
Данные, хранение и удаление
- ✓База данных — в России (Санкт-Петербург, хостинг Beget): локализация по 152-ФЗ.
- ✓Резервные копии — каждые 6 часов, зашифрованы (GPG AES256), хранятся 14 дней; восстановление проверено учебным дрилом.
- ✓Сроки хранения: сырые ответы API — 90 дней; журналы синхронизации — 180; доставки уведомлений — 180; аудит — 365; сессии — 90 дней после истечения.
- ✓Удаление аккаунта — самостоятельно в настройках профиля: учётная запись обезличивается, сессии и API-ключи отзываются.
- ✓Отключение интеграции отзывает токены у провайдера.
- ✓Что храним: домены и метрики, инциденты и настройки, контакты каналов уведомлений (в зашифрованном виде). Полный перечень — в Политике конфиденциальности.
Политика конфиденциальности
Процессы разработки и эксплуатации
- ✓Smoke-проверки прода после каждого деплоя (31 проверка) и watchdog-алертинг инфраструктуры.
- ✓Блокирующий аудит зависимостей в CI (npm audit).
- ✓e2e-контур тестирования на одноразовых контейнерах с реальными миграциями.
- ✓Единый формат кода и обязательные проверки перед релизом.
- ✓План реагирования на инциденты: уведомление затронутых клиентов, а при утечке персональных данных — Роскомнадзора в течение 24 часов (ст. 21.1 152-ФЗ).
Подписка и оплата
- ✓Реквизиты карты не проходят через наши серверы: оплата происходит на стороне платёжного провайдера (ЮKassa).
- ✓Юрлицам выставляем счёт на оплату.
Соответствие требованиям
- ✓152-ФЗ: согласие на обработку персональных данных при регистрации, локализация базы данных в РФ.
- ✓Договор на обработку данных (DPA) — по запросу на support@postmasterstool.com.
КонфиденциальностьУсловия использованияОферта
Попробовать бесплатно
21 день на тарифе «Бизнес», без карты. Read-only доступ отзывается в один клик.
Начать trial