Безопасность и хранение данных
GDPRScan.md проверяет только то, что публично видно на сайте. Ниже — как устроен сканер, чего мы никогда не делаем и как долго храним данные.
Как работает сканер
- Мы обращаемся только к публичным адресам HTTP/HTTPS, как обычный посетитель.
- Мы не отправляем формы, не авторизуемся и не пытаемся обойти защиту сайта.
- Перед сканированием пользователь подтверждает, что владеет сайтом или имеет разрешение владельца.
- Deep Scan (код) — строго статический анализ: мы не запускаем, не устанавливаем и не собираем код клиента.
Технические меры защиты
- Защита от SSRF: блокируем внутренние, частные адреса, localhost и облачные метаданные, в том числе после редиректов.
- Ограничения частоты запросов по IP и по домену.
- Ограничения времени и размера для каждой загружаемой страницы.
- Ключи и токены хранятся только на сервере в зашифрованном виде и не попадают в браузер или логи.
- Каждый аккаунт видит только свои данные (изоляция на уровне базы данных).
Какие данные мы храним и как долго
- Результат сканирования (URL, оценка, технические наблюдения): для истории и сравнения до/после.
- Email и, по желанию, имя/компания/телефон — только если вы вводите их для получения отчёта.
- IP-адрес хранится только в виде хэша для защиты от злоупотреблений.
- Исходный код Deep Scan не сохраняется после анализа; храним только замаскированные фрагменты находок.
- Подробные сроки и права — в Политике конфиденциальности.
Сообщить об уязвимости
- Если вы нашли проблему безопасности, напишите на salut@rivosmart.com с темой «Security».
- Мы подтвердим получение и будем держать вас в курсе. Просим не публиковать проблему до её устранения.
GDPRScan.md предоставляет автоматические технические наблюдения, а не юридическую сертификацию. Окончательная проверка может потребовать специалиста, юриста или DPO.