Безопасность

Безопасность в perfscale

Безопасность — это не функция, а фундамент. Вот как именно мы защищаем вашу инфраструктуру, тестовые данные и секреты.

Наши практики безопасности

Шифрование при передаче и хранении

Все данные шифруются при передаче по TLS 1.2+. Данные при хранении шифруются по AES-256. Ключи шифрования управляются выделенным сервисом управления ключами с автоматической ротацией.

Безопасность инфраструктуры

Инфраструктура работает в изолированных VPC со строгой сегментацией сети. Доступ к продуктивным системам требует MFA и ограничен минимальным набором инженеров. Весь доступ логируется и проходит аудит.

Управление уязвимостями

Мы запускаем автоматическое сканирование зависимостей на каждой сборке. Критические CVE исправляются в течение 24 часов. Пентесты ежегодно проводит независимая сторонняя компания.

SOC 2 Type II

perfscale сертифицирован по SOC 2 Type II, включая Security, Availability и Confidentiality. Копия отчёта доступна корпоративным клиентам по NDA.

Контроль доступа

Ролевое управление доступом (RBAC) применяется на каждом уровне. Корпоративные клиенты могут подключить собственный провайдер идентификации через SSO/SAML 2.0. Все сессии используют короткоживущие токены.

Реагирование на инциденты

Мы поддерживаем документированный план реагирования на инциденты с определёнными SLA по обнаружению, сдерживанию и уведомлению клиентов. Об инцидентах безопасности сообщается на status.perfscale.su.

Ответственное раскрытие

Мы серьёзно относимся к отчётам о безопасности и отвечаем на все обоснованные отчёты в течение 48 часов. Если вы обнаружили уязвимость в perfscale, пожалуйста, сообщите о ней приватно — не публикуйте её, пока у нас не было возможности её исправить.

Область действия: perfscale.su и все поддомены, API perfscale и CLI perfscale.

Вне области: социальная инженерия, физические атаки, сторонние сервисы и уязвимости, требующие физического доступа.

Процесс: отправьте отчёт на security@perfscale.su с чётким описанием, шагами воспроизведения и потенциальным влиянием. Мы подтвердим получение в течение 48 часов и будем держать вас в курсе работы над исправлением.

В настоящее время у нас нет программы bug bounty, но мы высоко ценим ответственное раскрытие и публично поблагодарим исследователей (с их согласия) после выхода исправления.

Часто задаваемые вопросы

Храните ли вы содержимое моих HTTP-запросов и ответов?

По умолчанию perfscale хранит агрегированные метрики (перцентили задержки, доля ошибок, пропускная способность), а не сырые тела запросов и ответов. Корпоративные клиенты могут включить полное логирование запросов в собственное хранилище.

Могут ли агенты нагрузочного тестирования обращаться к моим внутренним сервисам?

Да. Корпоративные тарифы поддерживают приватные раннеры, развёрнутые внутри вашего VPC. Трафик не покидает вашу сеть. Раннер лишь связывается с control plane perfscale, чтобы получать конфигурации тестов и отправлять метрики.

Как долго хранятся тестовые данные?

Результаты тестов и метрики хранятся 90 дней на тарифе Team и 1 год на Enterprise. Вы можете удалить все данные в любой момент из дашборда или через API.

Соответствует ли perfscale GDPR?

Да. Мы выступаем оператором обработки данных (data processor) по GDPR. Мы предлагаем Соглашение об обработке данных (DPA) на всех платных тарифах. Клиенты из ЕС могут выбрать резидентность данных в ЕС, чтобы все данные оставались в Европейской экономической зоне.

Что произойдёт с моими данными при отмене подписки?

Вы можете экспортировать все результаты тестов через API перед отменой. После отмены мы храним ваши данные 30 дней, а затем удаляем их безвозвратно. Мы никогда не продадим ваши данные третьим лицам.

Нужен аудит безопасности или DPA?

Корпоративные клиенты могут запросить наш отчёт SOC 2, DPA и ответы на анкету по безопасности.

Связаться с нами