Безопасность
Только то, что есть в работающей системе. Сертификации не выдумываем.
Аутентификация
Passwordless OTP через Supabase/GoTrue. Админ-действия требуют staff-почту и AAL2.
Шифрование
TLS на сайте и API. Секреты живут в server env, не во frontend bundle.
Изоляция данных
Строки пользователя ограничены auth user id. B2B-тенанты — отдельный fail-closed sandbox.
Инфраструктура
Прод web и API на VPS за Caddy. SOC 2, ISO и Kubernetes не заявляем.
Резервные копии
Бэкапы БД — операционный контроль. Слоган про daily encrypted backups не пишем без публичного runbook.
Контроль доступа
Авторизация на API. Frontend route guard не является слоем прав.
Мониторинг
Health endpoint и структурированные логи API. Внутренний status не sales-страница.
Инциденты
Платежи, модель и источники разбираются внутри. Карту инфраструктуры здесь не публикуем.
Удаление данных
Удаление аккаунта — /account/delete после аутентификации.
Ответственное раскрытие
Пишите на support@axelrodsoracle.ru. Секреты в публичные тикеты не отправляйте.