Безопасность

Только то, что есть в работающей системе. Сертификации не выдумываем.

Аутентификация

Passwordless OTP через Supabase/GoTrue. Админ-действия требуют staff-почту и AAL2.

Шифрование

TLS на сайте и API. Секреты живут в server env, не во frontend bundle.

Изоляция данных

Строки пользователя ограничены auth user id. B2B-тенанты — отдельный fail-closed sandbox.

Инфраструктура

Прод web и API на VPS за Caddy. SOC 2, ISO и Kubernetes не заявляем.

Резервные копии

Бэкапы БД — операционный контроль. Слоган про daily encrypted backups не пишем без публичного runbook.

Контроль доступа

Авторизация на API. Frontend route guard не является слоем прав.

Мониторинг

Health endpoint и структурированные логи API. Внутренний status не sales-страница.

Инциденты

Платежи, модель и источники разбираются внутри. Карту инфраструктуры здесь не публикуем.

Удаление данных

Удаление аккаунта — /account/delete после аутентификации.

Ответственное раскрытие

Пишите на support@axelrodsoracle.ru. Секреты в публичные тикеты не отправляйте.