Ваши данные под защитой 24/7
DevFlux построен на принципах zero-trust и сквозного шифрования. Мы отвечаем за безопасность вашего кода, инфраструктуры и персональных данных — от первого коммита до продакшена.
Защита данных на каждом уровне
От сетевых границ до хранилища — мы применяем многоуровневую модель безопасности, проверенную аудиторами и независимыми пентестерами.
Шифрование в покое и транзите
Все объёмные данные, снапшоты и ключи шифруются AES-256-GCM. Трафик между клиентами и платформой защищён TLS 1.3 с принудительным HSTS и ECH. Ключи хранятся в аппаратном HSM с ротацией каждые 90 дней.
Аудит и сертификации
DevFlux сертифицирован по ISO/IEC 27001:2022 и ISO 27017, прошёл аудит SOC 2 Type II (отчёт доступен под NDA). Ежегодные пентесты проводят независимые команды VdS и Bishop Fox.
Защита от DDoS и реагирование
Собственная сеть scrubbing-центров в 12 точках присутствия фильтрует до 1.2 Тб/сут. L3/L4 атаки поглощаются на периметре, а L7 (HTTP flood, Slowloris) — через поведенческие модели и rate-limiting на уровне API-шлюза.
Управление доступом (RBAC)
Файн-грейн роли, SSO через SAML 2.0 и OIDC, обязательный MFA (TOTP, WebAuthn, FIDO2). Все привилегированные действия проходят через just-in-time elevation с TTL до 15 минут и обязательным логированием.
Мониторинг в реальном времени
Синтетические проверки каждые 30 секунд из 40+ локаций, метрики Prometheus и трейсы OpenTelemetry стекаются в SIEM. Алерты в Slack, PagerDuty и Telegram сгруппированы по SLO и не присылаются чаще, чем раз в 5 минут.
Инциденты и уведомления
Публичный постмортем в течение 72 часов, уведомления о CVE через RSS и e-mail, а также интеграция с вашими каналами (Slack, Teams, Telegram). Все критические патчи применяются в течение 24 часов с момента раскрытия.
Прозрачность по умолчанию
Мы публикуем статус, SLA и историю инцидентов. Вы всегда знаете, что происходит с инфраструктурой, которая держит ваш продукт.
Статус-страница
Обновляется каждые 30 секунд, хранит историю за 90 дней. Интеграция через API и Webhooks.
Postmortem
Публичные разборы инцидентов с таймлайном, корневой причиной и планом исправлений. Последний — 14 марта 2025.
Частые вопросы о безопасности
Если не нашли ответ — напишите на security@devflux.io, отвечаем в течение 4 часов.
Где физически хранятся мои данные?
По умолчанию в дата-центрах Frankfurt (DE-1) и Warsaw (PL-1). Для клиентов из ЕАЭС доступен регион Moscow-2 (RU-1) с отдельным контуром и ключами. Выбор региона фиксируется в настройках рабочей области и не меняется без письменного запроса.
Можно ли принести собственные ключи шифрования?
Да. Поддерживается BYOK через AWS KMS, GCP KMS и HashiCorp Vault. Ключи никогда не покидают ваш HSM, а мы используем их только через envelope-encryption. Ротацию можно настроить от 30 до 365 дней.
Как выглядит процесс раскрытия уязвимости?
Письмо на security@devflux.io или через форму на странице bug-bounty. Подтверждённые критические находки компенсируются от 50 000 ₽, высокие — от 25 000 ₽, средние — от 10 000 ₽. Ответ в течение 24 часов, публичное раскрытие — только с вашего согласия.
Соответствует ли DevFlux требованиям 152-ФЗ и 214-ФЗ?
Да, для клиентов из РФ доступен контур RU-1 с локализацией данных и шифрованием на территории страны. Отчёты об обработке ПДн и журналы доступа предоставляются по запросу через API или выгрузкой в CSV.
Что происходит при утечке ключей?
Ключи хранятся в HSM с сегментацией по арендаторам и ротацией каждые 90 дней. При компрометации одного ключа остальные не затрагиваются. Автоматическая ротация + принудительный re-encrypt запускается в течение 15 минут от обнаружения аномалии.
Хотите проверить нас сами?
Запросите доступ к песочнице с полным набором политик безопасности, образцами отчётов аудита и живым статусом. Мы ответим в течение одного рабочего дня.
Запросить Security Review