Безопасность данных
Как мы храним данные
Здесь перечислено только то, что действительно есть в коде BiKlod. Абсолютной защиты не существует, и мы её не обещаем.
01
Шифрование
Токен доступа к МоемуСкладу, ключи API и токены подписок AI-провайдеров, токен карты Click и одноразовые данные незавершённого входа в подписку хранятся зашифрованными алгоритмом AES-256-GCM. Ключ шифрования хранится в настройках сервера, а не в базе и не в репозитории.
После сохранения ключа API видны только его начало и конец.
02
Входы и подключения
- Коды входа из писем и коды привязки Telegram хранятся только в виде хэша SHA-256.
- ChatGPT и Claude подключаются по OAuth 2.1 с PKCE. Их токены хранятся только в виде хэша SHA-256. Токен доступа живёт 1 час, токен обновления — 90 дней и заменяется новым при каждом использовании.
- Каждое подключение видно в личном кабинете и отключается кнопкой Отключить: его токены отзываются сразу.
- Сессия на сайте — cookie, подписанная ключом сервера, недоступная скриптам страницы и передаваемая только по HTTPS. Она живёт 8 часов.
03
ИИ только читает
У каждого аккаунта своя копия данных МоегоСклада в отдельной схеме базы. Запросы к копии, которые составляет ИИ, выполняются от отдельного пользователя базы с правом только на чтение этой схемы, каждый — в транзакции только для чтения.
В МоёмСкладе BiKlod создаёт только задачи, и только после того, как вы подтвердили черновик.
04
Что мы не копируем и не храним
- Группу данных, которую вы выключили, мы не копируем, а если выключили после загрузки — удаляем из копии.
- Номер карты вводится для Click и у нас не хранится.
- От фотографий мы храним только идентификаторы файлов в Telegram, от голосовых сообщений — только расшифровку.
- Журнал вызовов инструментов ИИ хранит аргументы и число строк, но не сами строки результата, и удаляется через 90 дней.
Полный перечень данных — в политике конфиденциальности.
05
Сообщить о проблеме безопасности
Если вы нашли уязвимость или подозреваете утечку, напишите на rustamsmax@gmail.com или в Telegram @rsktash.