YARDtwin uses essential cookies for authentication and session management. We don’t currently set analytics or marketing cookies, but our cookie policy categorises them ahead of any future change. Read our Privacy Policy, GDPR Policy, and Cookie Policy.
Как мы защищаем данные клиентов, обеспечиваем доступность платформы и соответствие требованиям EU GMP Annex 11, 21 CFR Part 11 и GDPR.
YARDtwin работает на Microsoft Azure: вычисления — регион Norway East, данные, реестр и секреты — Sweden Central. Все данные клиентов хранятся в пределах ЕС/ЕЭЗ в соответствии со статьями 44–49 GDPR.
| Контроль | Реализация | Статус |
|---|---|---|
| TLS | TLS 1.3 с AES-256-GCM через Azure | Подтверждено |
| WAF | Azure Front Door WAF (режим предотвращения) | Активно |
| HSTS | max-age 2 года с предварительной загрузкой | Подтверждено |
| Только HTTPS | Принудительно на уровне App Service | Подтверждено |
| Брандмауэр БД | Только Azure + список разрешённых IP администраторов | Подтверждено |
| Контроль | Реализация | Статус |
|---|---|---|
| Политика паролей | 8+ символов: верхний, нижний регистр, цифра, спецсимвол | Применяется |
| Проверка утечек | HIBP k-anonymity проверка при регистрации / смене пароля | Активно |
| MFA | TOTP (Google/Microsoft Authenticator) | Доступно |
| SSO/SAML | SAML 2.0 (Azure AD, Okta, Google Workspace) | Активно |
| Перебор паролей | 5 попыток, блокировка на 15 мин (429) | Активно |
| JWT токены | Доступ — 1 час, обновление — 7 дней | Активно |
| RBAC | 8 ролей с контролем доступа на уровне маршрутов | Активно |
| Изоляция арендаторов | Каждый запрос фильтруется по tenant_id | Подтверждено |
| Контроль | Реализация | Статус |
|---|---|---|
| Шифрование в состоянии покоя | Azure PostgreSQL AES-256 | Активно |
| Шифрование при передаче | TLS 1.3 | Активно |
| Хеширование паролей | bcrypt (12 раундов) | Активно |
| Параметризованный SQL | 154 запроса, 0 конкатенаций | Подтверждено |
| Секреты | Azure Key Vault | Активно |
| Журнал аудита | Только добавление записей, соответствие ALCOA+ | Активно |
Строгая CSP с одноразовыми nonce-токенами для каждого запроса к скриптам (без unsafe-inline). Полный набор заголовков безопасности в каждом ответе: HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy, Cross-Origin-Resource-Policy.
Независимое тестирование на проникновение 17–18 апреля 2026 г. (10 категорий OWASP, 36 векторов атак): 0 уязвимостей.Функциональное тестирование безопасности 11 апреля 2026 г.: более 1 890 API-вызовов по 270 заявкам: 0 ошибок.Ежегодный сторонний пентест запланирован; аудит SOC 2 Type II в процессе.
Мы приветствуем сообщения от исследователей безопасности. Отправьте письмо на адрес admin@yardtwin.comс описанием обнаруженной проблемы и шагами для её воспроизведения. Мы подтверждаем получение в течение 2 рабочих дней и стремимся устранить критические уязвимости в течение 7 дней. Просим не раскрывать уязвимости публично до того, как мы получим возможность их устранить.
Последнее обновление: апрель 2026 г. · yardtwin.com