Ты доверяешь нам самое ценное
Сообщения для твоих детей, твой голос, твои пароли. Это заслуживает честного рассказа о том, как мы это защищаем — не пустых слов уверения, а того, что мы на самом деле делаем.
Одно важное замечание в начале, потому что это суть всего, что написано ниже: PSILY построена так, чтобы мы сами могли как можно меньше. Не потому, что мы не доверяем себе, а потому, что то, что никто не может открыть, также не может быть украдено, использовано для шантажа или случайно утечено. Эта идея пронизывает каждое решение на этой странице.
По пути к нам: зашифрованное соединение
Всё между твоим браузером и PSILY проходит через зашифрованное соединение (TLS). В открытых сетях Wi-Fi никто не может прочитать твоё сообщение или изменить его в пути. Кроме того, твой браузер отказывается когда-либо открывать PSILY без защиты — даже если ты сам случайно введёшь неправильный адрес. Эта настройка действует на год вперёд и обновляется при каждом посещении, поэтому первое посещение на новом устройстве — единственный теоретический слабый момент, а после этого никогда больше.
Сертификат безопасности, обеспечивающий это соединение, обновляется автоматически. Если это когда-нибудь молча не сработает, наша собственная проверка подаст тревогу за три недели до того — задолго до того, как посетитель что-то заметит.
У двери: хакеры, боты и DDoS-атаки
Весь трафик к PSILY сначала проходит через Cloudflare, одну из крупнейших сетей защиты в мире. Это фильтрует атакующий трафик ещё до того, как он когда-либо достигнет нашего собственного сервера. DDoS-атака — когда кто-то пытается вывести сайт из строя, засыпав его запросами — перехватывается там на масштабе, который никакой отдельный сервер не сможет выдержать.
Частая ошибка в том, что собственный сервер остаётся просто прямо доступен, и таким образом злоумышленник может просто обойти эту защиту. У нас это невозможно: наш сервер принципиально отказывает в любом соединении, которое не приходит через Cloudflare. Кроме того, доступ администратора ограничен одним фиксированным адресом и работает только с криптографическим ключом — пароли просто отключены, поэтому нечего угадывать.
- Краулеры и сканеры, которые прочёсывают интернет в поисках уязвимого ПО, распознаются и игнорируются.
- Попытки входа ограничены по адресу: после нескольких неудачных попыток дверь временно закрывается.
- Каждое действие формы защищено от злоупотреблений с других веб-сайтов.
Твой пароль: нечитаемый, даже для нас
Твой пароль нигде не сохраняется. То, что мы сохраняем — это необратимое вычисление его, сделанное методом, который намеренно медленный и требует много памяти (scrypt), и получает уникальное случайное значение для каждого пользователя. Если бы кто-нибудь когда-нибудь получил нашу базу данных, там не было бы паролей, и обычный подход — перебирать миллиарды паролей в секунду — ничего полезного не дал бы. При проверке твоего пароля мы также сравниваем его так, чтобы не раскрывать информацию через разницу во времени.
Двухфакторная аутентификация — мы настоятельно рекомендуем её
Подавляющее большинство аккаунтов, которые где-то в интернете взламываются, теряются потому, что пароль был утечен где-то ещё и переиспользован. Двухфакторная аутентификация делает это практически невозможным: помимо пароля требуется код, который только ты получаешь в этот момент.
В PSILY это работает просто через твою электронную почту или SMS — без отдельного приложения, которое нужно установить и понять. Ты сам выбираешь, что тебе удобнее. Ты получишь коды восстановления, которые можешь сохранить на случай, если потеряешь свой телефон.
Это не обязательно. Ты можешь пропустить это при каждом входе и просто продолжить. Мы продолжим предлагать это, потому что мы предпочитаем, чтобы ты потратил две лишние секунды, чем чтобы ты когда-нибудь потерял свои воспоминания. Администраторы PSILY не имеют выбора: для них двухфакторная аутентификация обязательна.
Твои сообщения: кто на самом деле может их прочитать?
Ваши сообщения, ваш дневник, ваш сейф и все ваши файлы зашифрованы на наших серверах во Франкфурте, в Европейском союзе. Они не покидают ЕС.
Одно исключение, которое мы честно признаем: если вы используете AI Clone, то ваши записи интервью отправляются в специализированные сервисы для распознавания речи и создания голоса. Эта обработка может происходить за пределами ЕС с юридическими гарантиями, которые для этого предусмотрены. Это применяется только к этой одной функции и только если вы её сами включите — все ваши сообщения и ваш сейф в любом случае остаются в Европе. Мы ведём переговоры о том, чтобы переместить и эту часть в ЕС. Какие обработчики мы используем, указано в нашей заявление о конфиденциальности.
Важнее, где они хранятся, чем кто их может прочитать: никто в PSILY. Нет экрана, нет кнопки и нет функции администратора, с помощью которой сотрудник мог бы открыть содержание ваших сообщений. Это не обещание хорошего поведения, а выбор в архитектуре: такая возможность просто не существует. То, что сотрудник может видеть — это существует ли учетная запись, сколько в ней сообщений и успешна ли доставка — администрация вокруг, но никогда не содержание.
Также действует правило: после активации учетной записи все заблокируется. С этого момента даже законный владелец не может ничего изменить или отозвать. То, что вы подготовили, остается в точности так, как вы его оставили.
Цифровой сейф: зашифрование в вашем браузере
Для самых чувствительных вещей — пароли, документы, личное видео — существует цифровой сейф. Он работает принципиально иначе, чем все остальное, и это различие стоит того, чтобы его понять.
Шифрование происходит здесь в вашем собственном браузере, с помощью кодовой фразы, которую вы выбираете и которая никогда к нам не отправляется. То, что получает и хранит наш сервер — это блок шифротекста, с которым мы не можем ничего сделать. Нет главного ключа, нет черного хода и нет процедуры восстановления. Если кодовая фраза потеряна, сейф навсегда становится нечитаемым — даже для нас. Это звучит жестко, и это так; в то же время это именно то, что делает сейф таким безопасным. Ключ, который у нас был бы, все равно мог бы быть украден.
При доставке получателю необходимы три независимых условия: код по SMS, код по электронной почте и ваша физическая кодовая фраза, которую вы передали вне PSILY. Кто имеет двое, не может войти. Прочитайте, как это работает на практике на странице о цифровом сейфе.
Клонированный голос не может быть использован против вас
Подделанный голос стал реальным средством мошенничества. Поэтому голос AI Clone на PSILY может произносить только свои собственные ответы и никогда не может произносить текст, который кто-то ему дает — эта граница находится как в ИИ, так и в технике под ним. Подробное объяснение находится на странице об AI Clone.
Если что-то все же пойдет не так: резервные копии и восстановление
Каждый час мы создаем полную зашифрованную резервную копию: полную базу данных, а также в том же раунде новые файлы, такие как видео и записи. Каждый час — отдельная копия, а не только последнее состояние. Они находятся в другом месте, чем сам сервер, поэтому одна проблема никогда не затрагивает обе.
На практике это означает: если что-то серьезно пойдет не так, в худшем случае может быть потеряна одна час работы — не день. Для чего-то, над чем люди работают годами, мы считаем, что это различие того стоит.
Резервная копия, которую вы никогда не восстанавливали, — это предположение, а не уверенность. Поэтому мы периодически проводим реальный тест восстановления: копия действительно восстанавливается и проверяется. Таким образом, мы знаем, что это работает в день, когда это должно работать.
Каждую ночь мы проверяем себя
Безопасность — это не состояние, а обслуживание. Ежедневно появляются новые уязвимости в программном обеспечении, которое использует каждый, сертификаты истекают, параметры безопасности смещаются. Поэтому каждую ночь у нас работает автоматическая проверка, которая смотрит именно на это:
- новые уязвимости в компонентах, на которых работает PSILY;
- сертификаты, приближающиеся к концу срока;
- параметры безопасности, которые исчезли;
- безопасность электронной почты, которая предотвращает отправку писем от имени PSILY;
- необычные модели, такие как внезапный поток неудачных попыток входа или администратор, входящий с неизвестного адреса.
Эта проверка сообщает только в том случае, если что-то есть. Отчет, который каждое утро сообщает, что все хорошо, никто не читает через две недели — и именно в эту ночь вы пропустите момент, когда что-то пойдет не так.
Все остается вашим — даже если мы исчезнем
Вы можете в любой момент одним щелчком загрузить всё, что у вас у нас есть: сообщения, видео, записи, контакты. В обычных форматах файлов, которые вы можете открыть без PSILY. И если PSILY когда-нибудь прекратит существование, для этого предусмотрена процедура с минимальным уведомлением за шесть месяцев. Она описана в часто задаваемых вопросах.
Нашли уязвимость?
Если вы обнаружили проблему безопасности, дайте нам знать через [email protected] вместо того чтобы делать это публично. Мы ответим быстро, будем держать вас в курсе решения и очень ценим это. Не стесняйтесь исследовать, но не трогайте данные других пользователей и не нагружайте сервис.
Хотите узнать, какие ваши данные мы обрабатываем и почему? Это написано в нашей заявление о конфиденциальности.
Начните с уверенностью
Создайте учётную запись бесплатно и сами посмотрите, как это работает.
Создайте аккаунт бесплатно