Security & Trust

Ваши данные под защитой 24/7

DevFlux построен на принципах zero-trust и сквозного шифрования. Мы отвечаем за безопасность вашего кода, инфраструктуры и персональных данных — от первого коммита до продакшена.

Символ защиты данных DevFlux
99.99%
SLA доступности
AES-256
Шифрование в покое
1.2 Тб/сут
Фильтрация DDoS
< 5 мин
Реакция на инцидент

Защита данных на каждом уровне

От сетевых границ до хранилища — мы применяем многоуровневую модель безопасности, проверенную аудиторами и независимыми пентестерами.

Шифрование в покое и транзите

Все объёмные данные, снапшоты и ключи шифруются AES-256-GCM. Трафик между клиентами и платформой защищён TLS 1.3 с принудительным HSTS и ECH. Ключи хранятся в аппаратном HSM с ротацией каждые 90 дней.

Аудит и сертификации

DevFlux сертифицирован по ISO/IEC 27001:2022 и ISO 27017, прошёл аудит SOC 2 Type II (отчёт доступен под NDA). Ежегодные пентесты проводят независимые команды VdS и Bishop Fox.

Защита от DDoS и реагирование

Собственная сеть scrubbing-центров в 12 точках присутствия фильтрует до 1.2 Тб/сут. L3/L4 атаки поглощаются на периметре, а L7 (HTTP flood, Slowloris) — через поведенческие модели и rate-limiting на уровне API-шлюза.

Управление доступом (RBAC)

Файн-грейн роли, SSO через SAML 2.0 и OIDC, обязательный MFA (TOTP, WebAuthn, FIDO2). Все привилегированные действия проходят через just-in-time elevation с TTL до 15 минут и обязательным логированием.

Мониторинг в реальном времени

Синтетические проверки каждые 30 секунд из 40+ локаций, метрики Prometheus и трейсы OpenTelemetry стекаются в SIEM. Алерты в Slack, PagerDuty и Telegram сгруппированы по SLO и не присылаются чаще, чем раз в 5 минут.

Инциденты и уведомления

Публичный постмортем в течение 72 часов, уведомления о CVE через RSS и e-mail, а также интеграция с вашими каналами (Slack, Teams, Telegram). Все критические патчи применяются в течение 24 часов с момента раскрытия.

Прозрачность по умолчанию

Мы публикуем статус, SLA и историю инцидентов. Вы всегда знаете, что происходит с инфраструктурой, которая держит ваш продукт.

Статус-страница

Обновляется каждые 30 секунд, хранит историю за 90 дней. Интеграция через API и Webhooks.

Postmortem

Публичные разборы инцидентов с таймлайном, корневой причиной и планом исправлений. Последний — 14 марта 2025.

Частые вопросы о безопасности

Если не нашли ответ — напишите на security@devflux.io, отвечаем в течение 4 часов.

Где физически хранятся мои данные?

По умолчанию в дата-центрах Frankfurt (DE-1) и Warsaw (PL-1). Для клиентов из ЕАЭС доступен регион Moscow-2 (RU-1) с отдельным контуром и ключами. Выбор региона фиксируется в настройках рабочей области и не меняется без письменного запроса.

Можно ли принести собственные ключи шифрования?

Да. Поддерживается BYOK через AWS KMS, GCP KMS и HashiCorp Vault. Ключи никогда не покидают ваш HSM, а мы используем их только через envelope-encryption. Ротацию можно настроить от 30 до 365 дней.

Как выглядит процесс раскрытия уязвимости?

Письмо на security@devflux.io или через форму на странице bug-bounty. Подтверждённые критические находки компенсируются от 50 000 ₽, высокие — от 25 000 ₽, средние — от 10 000 ₽. Ответ в течение 24 часов, публичное раскрытие — только с вашего согласия.

Соответствует ли DevFlux требованиям 152-ФЗ и 214-ФЗ?

Да, для клиентов из РФ доступен контур RU-1 с локализацией данных и шифрованием на территории страны. Отчёты об обработке ПДн и журналы доступа предоставляются по запросу через API или выгрузкой в CSV.

Что происходит при утечке ключей?

Ключи хранятся в HSM с сегментацией по арендаторам и ротацией каждые 90 дней. При компрометации одного ключа остальные не затрагиваются. Автоматическая ротация + принудительный re-encrypt запускается в течение 15 минут от обнаружения аномалии.

Хотите проверить нас сами?

Запросите доступ к песочнице с полным набором политик безопасности, образцами отчётов аудита и живым статусом. Мы ответим в течение одного рабочего дня.

Запросить Security Review