Безопасность для нас — это не просто отдельная функция, это принцип нашей разработки.
smallPict конвертирует каждую загрузку в WebP или AVIF и подбирает качество для каждого изображения. На Free и Starter изображения только обрабатываются и не хранятся; на Pro и Business необязательная функция Cloud Offload хранит оригиналы в зашифрованном облачном хранилище, а оптимизированные файлы отдаёт CDN.
- Шифрование данных
- TLS · AES-256
- Безопасность ключей API
- HMAC-SHA256
- Инфраструктура
- Целевая доступность 99,9%
- Конфиденциальность
- Разработано с учётом GDPR и UU PDP
Шифрование данных
Все данные, передаваемые в SmallPict и из SmallPict, шифруются при передаче с помощью TLS. Изображения и данные, которые мы храним, шифруются при хранении алгоритмом AES-256 в защищённом облачном хранилище. Загрузки, которые мы не храним (на тарифах без постоянного хранения или на Pro и Business с выключенным Cloud Offload), находятся во временном зашифрованном хранилище для обработки и автоматически удаляются в течение 24 часов.
Инфраструктура
SmallPict работает на проверенной облачной инфраструктуре корпоративного уровня, а оптимизированные изображения доставляются через нашу глобальную CDN. Ваши данные защищены шифрованием по отраслевым стандартам при передаче (TLS) и при хранении (AES-256). Следуя общепринятой практике безопасности, мы не публикуем подробные сведения об инфраструктуре, но с радостью ответим на конкретные вопросы о безопасности от клиентов, которые оценивают SmallPict.
Безопасность ключей API
Каждый ключ API привязан к конкретной линейке продуктов — WordPress или API/SDK — и не может использоваться взаимозаменяемо. Ключи никогда не отображаются полностью после первоначального создания и могут быть отозваны или обновлены в любое время в панели управления.
Учётные данные собственного хранилища и CDN
Если вы подключаете к SmallPict собственные аккаунты хранилища и CDN (тарифы Velocity и Momentum), ваши учётные данные хранятся в зашифрованном менеджере секретов, а не в базе данных приложения, и никогда не возвращаются целиком в ответах API или в панели управления. Сотрудники SmallPict не могут увидеть ваши учётные данные в открытом виде.
Контроль доступа
Внутренний доступ к данным клиентов строго разграничен по ролям и протоколируется. Каждое административное действие — включая изменение аккаунта, возвраты средств или доступ службы поддержки — фиксируется в журнале аудита.
Конфиденциальность и защита данных
Методы обработки данных SmallPict соответствуют GDPR (для пользователей из ЕС) и Закону Индонезии о защите персональных данных (UU PDP No. 27/2022). Подробности смотрите в нашей Политике конфиденциальности.
Ответственное раскрытие уязвимостей
Обнаружили проблему безопасности? Сообщите нам. Отправьте подробности на security@smallpict.app, и мы ответим как можно быстрее. Пожалуйста, не разглашайте уязвимость публично до того, как мы успеем ее устранить.
security@smallpict.app