Безопасность

Инструкции и данные остаются под вашим контролем

Скриншоты рабочих процессов могут содержать чувствительную информацию. Показываем конкретно, где хранятся данные, как защищены секреты и кто получает доступ.

Контур защитыDemiqo
Все системы работают

РоссияVPS, PostgreSQL и S3

TLS 1.3Передача данных по HTTPS

AES-256-GCMСекреты интеграций

Роли доступаViewer, Editor, Admin

Защита данных

Как мы защищаем ваши данные

Шесть уровней защиты — от физического расположения серверов до ролей внутри команды.

Данные в России — Timeweb

Все серверы и S3-хранилище скриншотов расположены в российских дата-центрах провайдера Timeweb. Ни один байт данных не покидает Россию. Полное соответствие требованиям 152-ФЗ и импортозамещения.

Шифрование HTTPS + TLS

Все данные передаются по HTTPS с шифрованием TLS 1.3. Скриншоты хранятся в S3-совместимом хранилище Timeweb с контролем доступа. Заголовки безопасности: Strict-Transport-Security, X-Content-Type-Options: nosniff.

Шифрование секретов интеграций

Токены и ключи для amoCRM, Битрикс24, Telegram, Webhook, Google Sheets хранятся зашифрованными в базе данных — AES-256-GCM. Секреты никогда не передаются в открытом виде в ответах API.

Blur чувствительных данных

Встроенный инструмент blur в редакторе позволяет скрыть пароли, персональные данные, реквизиты и коммерческую информацию на скриншотах перед публикацией. Данные скрываются безвозвратно.

Доступ по паролю

Установите пароль на любой гайд — только знающие пароль смогут просматривать. Пароль хранится в БД в виде BCrypt-хэша (не в открытом виде). Доступ после ввода пароля действует 12 часов.

Роли и права доступа команды

Гранулярный контроль доступа по ролям: VIEWER — только просмотр, EDITOR — редактирование гайдов, ADMIN — управление участниками, OWNER — удаление и настройки. Права назначаются на уровне папки и распространяются на поддерево.

Аутентификация

Аутентификация и защита API

Технические меры, которые работают на каждом запросе — без участия пользователя.

JWT HS256

Токены подписаны секретом с принудительным алгоритмом HS256 (уязвимость alg:none закрыта).

Rate limiting

Nginx ограничивает частоту запросов на auth-эндпоинты (брутфорс паролей), публичный API и AI-запросы. После превышения лимита — 429 Too Many Requests.

OAuth

Google, Яндекс, VK: email_verified обязателен. Токены не логируются. Одноразовые email-токены верификации.

Защита от SSRF

Все webhook/интеграция URL проверяются на приватные адреса (loopback, RFC1918, metadata-endpoints) перед выполнением запроса.

Пароли

Хранятся только BCrypt-хэши. Сброс пароля через email-ссылку с одноразовым токеном.

Startup-проверка секретов

Сервис не стартует на production-профиле при дефолтных JWT_SECRET или DB_PASSWORD.

Compliance

Соответствие требованиям 152-ФЗ

Локализация данных, российский стек и корректная работа с персональными данными.

152-ФЗ

Обработка персональных данных в соответствии с Федеральным законом №152-ФЗ. Локализация данных на территории России.

Импортозамещение

Российский стек: Timeweb (хостинг), Kotlin/Spring Boot (backend), React/TypeScript (frontend). Нет зависимости от иностранных SaaS-платформ в инфраструктуре.

Персональные данные

Заявки из форм (имя, email, телефон) хранятся на серверах в России. Гео по IP — в планах (IP хранится, расшифровка локально). Отписка от рассылки — по ссылке в любом письме.

Инфраструктура

Инфраструктура и надёжность

Где и на чём работает Demiqo — по пунктам.

Хостинг
Timeweb VPS, Ubuntu 24.04, Россия
База данных
PostgreSQL 16, локально на VPS, резервные копии
S3-хранилище скриншотов
Timeweb S3 (Россия)
Backend
Spring Boot 3 / Kotlin, systemd, MemoryMax ограничение
TLS сертификаты
Let's Encrypt, автообновление через certbot
Мониторинг
GitHub Actions cron 5 мин — health-check + Telegram-алерты
Логи
Токены и пароли не попадают в логи (OAuth, JWT)
Ваш контроль

Настройки безопасности на уровне пользователя

Часть защиты — в ваших руках: видимость гайдов, экспорт, blur и уведомления.

Видимость гайда

Три режима: Публичный (доступен всем по ссылке), По ссылке (только у кого есть URL), Приватный с паролем (нужен пароль).

Экспорт и резервная копия

Скачивайте гайды в PDF, Markdown, PNG или JSON для локального хранения. Экспорт JSON позволяет сохранить полную структуру гайда.

Blur конфиденциальных данных

Перед публикацией скройте любые данные на скриншотах: логины, пароли, суммы, персональные данные. Blur применяется безвозвратно.

Email-уведомления

Управляйте рассылкой — отписка по ссылке в любом письме. Транзакционные письма (смена пароля, верификация) нельзя отключить для безопасности аккаунта.

Enterprise

Enterprise: on-premise и повышенная безопасность

Для крупных компаний с особыми требованиями к безопасности и размещению данных — Enterprise-план с индивидуальными условиями:

  • On-premise размещение на ваших серверах
  • Выделенный экземпляр без соседей по инфраструктуре
  • SSO/SAML интеграция
  • Индивидуальный SLA и выделенный менеджер
  • White-label — полное брендирование под вашу компанию
  • Согласование NDA и ДПА (Data Processing Agreement)
Контакты

Есть вопросы по безопасности?

Ответим на любые вопросы о технической защите, соответствии требованиям и инфраструктуре. Обычно отвечаем в течение одного рабочего дня.

Первый гайд — сегодня

Создайте первую инструкцию из реального процесса

Запишите онлайн-процесс в Chrome или снимите реальные шаги на телефон. Demiqo соберёт инструкцию, которую можно пройти, назначить и открыть там, где она нужна.

5 гайдов навсегда без карты серверы в России