Безопасность и хранение данных

GDPRScan.md проверяет только то, что публично видно на сайте. Ниже — как устроен сканер, чего мы никогда не делаем и как долго храним данные.

Как работает сканер

  • Мы обращаемся только к публичным адресам HTTP/HTTPS, как обычный посетитель.
  • Мы не отправляем формы, не авторизуемся и не пытаемся обойти защиту сайта.
  • Перед сканированием пользователь подтверждает, что владеет сайтом или имеет разрешение владельца.
  • Deep Scan (код) — строго статический анализ: мы не запускаем, не устанавливаем и не собираем код клиента.

Технические меры защиты

  • Защита от SSRF: блокируем внутренние, частные адреса, localhost и облачные метаданные, в том числе после редиректов.
  • Ограничения частоты запросов по IP и по домену.
  • Ограничения времени и размера для каждой загружаемой страницы.
  • Ключи и токены хранятся только на сервере в зашифрованном виде и не попадают в браузер или логи.
  • Каждый аккаунт видит только свои данные (изоляция на уровне базы данных).

Какие данные мы храним и как долго

  • Результат сканирования (URL, оценка, технические наблюдения): для истории и сравнения до/после.
  • Email и, по желанию, имя/компания/телефон — только если вы вводите их для получения отчёта.
  • IP-адрес хранится только в виде хэша для защиты от злоупотреблений.
  • Исходный код Deep Scan не сохраняется после анализа; храним только замаскированные фрагменты находок.
  • Подробные сроки и права — в Политике конфиденциальности.

Сообщить об уязвимости

  • Если вы нашли проблему безопасности, напишите на salut@rivosmart.com с темой «Security».
  • Мы подтвердим получение и будем держать вас в курсе. Просим не публиковать проблему до её устранения.

GDPRScan.md предоставляет автоматические технические наблюдения, а не юридическую сертификацию. Окончательная проверка может потребовать специалиста, юриста или DPO.