Як ECOMOS захищає workspace і дані
Публікуємо лише факти про наявні контроли. ECOMOS перебуває у beta, не заявляє ISO/SOC-сертифікацій і не обіцяє enterprise SLA, доки вони не пройдені та не затверджені окремо.
Доступ
- ізоляція даних за tenant і рольова модель;
- HttpOnly/Secure/SameSite сесії;
- TOTP 2FA для користувачів;
- керування активними сесіями та revoke;
- server-side read-only policy для demo.
Дані й секрети
- TLS під час передавання;
- AES-256-GCM для integration secrets;
- хешування паролів і одноразових reset-токенів;
- маскування секретів після збереження;
- журнал змін налаштувань і критичних дій.
Контроль користувача
- експорт даних акаунта;
- запит повного бізнес-експорту;
- запит видалення;
- відкликання інтеграцій у провайдера;
- DPA і субобробники.
Межі beta
- status page не є SLA-звітом;
- незалежний legal/security review ще є launch dependency;
- сертифікацій і bug bounty поки немає;
- enterprise questionnaire узгоджується напряму.
Responsible disclosure
Надішли опис вразливості на support@beastbuy.uno з темою SECURITY ECOMOS. Не отримуй доступ до чужих даних, не руйнуй сервіс і не публікуй деталі до узгодженого виправлення.
Додай affected URL, кроки відтворення, вплив і безпечний proof-of-concept. Ми підтвердимо отримання без обіцянки формального SLA на beta-етапі.