bots4.me

Безопасность

В BOTS4.me безопасность — не просто функция, а основа всего, что мы делаем. Наш бизнес зависит от защиты ваших данных, поэтому мы построили платформу с комплексными мерами безопасности, которые соответствуют отраслевым стандартам для сервисов бизнес-автоматизации и превосходят их.

Сквозное шифрование
Двухфакторная аутентификация
Проектирование с приоритетом конфиденциальности
Обработка без сохранения данных
Никакой записи на диск
Ноль инцидентов безопасности Более 2 лет работы

🔐 Безопасное быстрое подключение (OAuth) — как это работает

Большинство современных сервисов (Gmail, Outlook, Google Drive, OneDrive, Dropbox, Box, Slack) поддерживают “OAuth” – стандарт безопасности, при котором вы входите в систему прямо на ИХ сайте и никогда не сообщаете нам свой пароль. Сервис подтверждает вашу личность и выдаёт нам специальный ключ доступа, который делает только то, что вы одобрили.

Для сервисов, которые пока не поддерживают OAuth, мы используем шифрование RSA-2048 — ту же технологию, которой банки защищают учётные данные. В любом случае полный контроль остаётся у вас в панели управления /bots.

Работает более чем с 50 сервисами: Gmail, Outlook, Google Drive, OneDrive, Dropbox, Box, Slack и другие

Многоуровневое шифрование

Мы применяем стандартные для отрасли протоколы шифрования, включая корпоративные облачные сервисы шифрования и пары ключей RSA, чтобы защитить ваши данные как при передаче, так и при хранении.

Изолированная инфраструктура

Ваши процессы автоматизации работают на выделенных защищённых серверах со строгим контролем доступа и всесторонним мониторингом безопасности, чтобы предотвратить несанкционированный доступ.

Конфиденциальность на этапе проектирования

Конфиденциальные сведения шифруются в момент отправки и остаются зашифрованными во всех наших системах. Доступ к вашим данным при необходимости получают только авторизованные процессы.

Прозрачные практики

Мы поддерживаем понятные правила обращения с данными и предоставляем подробную документацию о наших практиках безопасности, чтобы вы точно знали, как защищена ваша информация.

Безопасное быстрое подключение (OAuth 2.0) – самый безопасный вариант

Для крупных поставщиков, таких как Gmail, Outlook, Google Drive, Dropbox, OneDrive, Box и Slack, мы поддерживаем стандартное для отрасли безопасное быстрое подключение (OAuth 2.0) – тот же безопасный метод, который используют миллионы приложений по всему миру.

Что такое OAuth и почему это лучше

Никакого хранения паролей: вы никогда не вводите пароль от почты или облачного хранилища на нашем сайте. Вместо этого вы входите напрямую на собственной защищённой странице входа Google, Microsoft или Dropbox.
Ограниченные, перечисленные разрешения: OAuth даёт нам только те конкретные области доступа, которые вы одобрили на экране согласия поставщика. Для Microsoft 365 / Outlook это такие области, как IMAP.AccessAsUser.All, Mail.ReadWrite, MailboxSettings.ReadWrite и (для Mail2CLOUD) узкая область Files.ReadWrite.AppFolder, которая видит только одну созданную нами папку. Для Gmail — такие области, как https://mail.google.com/ (требуется Google для IMAP/SMTP через OAuth), gmail.labels, gmail.settings.basic и (для Mail2CLOUD в Google Drive) drive.file, которая видит только файлы, созданные нашим приложением. Полное обоснование по каждой области приведено в нашей Политике конфиденциальности.
Отзыв в любой момент: вы можете мгновенно отозвать доступ BOTS4.me в настройках своей учётной записи Google или Microsoft, не меняя паролей и не обращаясь в поддержку.
Отраслевой стандарт: OAuth 2.0 используется тысячами доверенных приложений и является методом аутентификации, который рекомендуют Google, Microsoft и другие крупные поставщики.

Как работает вход через OAuth

1

Нажмите “Подключить через Google/Microsoft”

2

Переход на защищённую страницу входа поставщика

3

Одобрение разрешений на их сайте

4

Защищённый токен отправляется в BOTS4.me

5

Токен зашифрован и надёжно сохранён

OAuth или пароль: выбираете вы

Мы даём вам выбор между OAuth (рекомендуется для поддерживаемых поставщиков) и традиционными паролями приложений / ключами API. Оба способа безопасны — OAuth просто полностью исключает хранение паролей. Для сервисов, которые не поддерживают OAuth, мы используем шифрование RSA-2048, защищая ваши учётные данные на том же уровне, что и банки.

Что мы никогда не делаем с доступом, предоставленным через OAuth

  • Мы никогда не используем содержимое ваших писем, контакты, вложения и любые пользовательские данные Google/Microsoft для создания, обучения или улучшения универсальных или сторонних моделей ИИ/ML. Модели настраиваются исключительно на данных вашей собственной учётной записи.
  • Мы никогда не продаём ваши данные, не передаём их рекламным сетям и не используем их для показа таргетированной рекламы.
  • Мы никогда не читаем почту и не открываем вложения для просмотра человеком, кроме случаев, когда это строго необходимо для работы функции, которую вы активировали, или когда вы прямо просите поддержку разобраться с конкретным письмом.
  • Мы никогда не удаляем безвозвратно письма, файлы или папки, которые создали не мы.
  • Мы никогда не передаём токены OAuth никому за пределами нашей инфраструктуры, кроме выдавшего их поставщика (Microsoft или Google) при их обмене или обновлении.
  • Мы соблюдаем Политику использования пользовательских данных сервисов Google API, включая требования ограниченного использования (Limited Use).

Как мы защищаем данные вашего бизнеса

Когда вы доверяете BOTS4.me доступ к своим системам ERP и электронной почты, мы относимся к этой ответственности серьёзно. Наша архитектура безопасности спроектирована специально под особые задачи автоматизации бизнес-процессов:

Безопасная передача данных

Каждое соединение между вашими системами и нашей платформой защищено:

Современное шифрование TLS обеспечивает защиту всех передаваемых данных от перехвата
Корпоративное безопасное управление ключами с автоматической ротацией и защищённым хранилищем
Аутентификация API с использованием стандартных для отрасли протоколов и защищённых токенов

Защита расшифрованных данных без записи на диск

Наша самая строгая практика безопасности — даже во время обработки мы НИКОГДА не сохраняем ничего в расшифрованном виде на диск:

Обработка только в памяти – все операции выполняются исключительно в оперативной памяти, расшифрованные данные существуют только во время активной обработки (от секунд до минут)
Никаких временных файлов – ни кэша, ни журналов с конфиденциальными данными; при потере питания серверами ничего не сохраняется
Автоматическое удаление через 7 дней обработанных файлов и временных данных, очистка операционных данных через 14 дней
Шифрование при хранении – ваши данные ВСЕГДА зашифрованы при хранении, доступа к ним нет даже у наших инженеров
Немедленное удаление по запросу клиента с проверкой

Архитектура шифрования RSA-2048

Как мы защищаем ваши учётные данные с помощью той же технологии, которую используют банки:

Мгновенное шифрование – когда вы сохраняете учётные данные в /bots, они сразу шифруются вашим уникальным открытым ключом
Раздельное хранение ключей – ключи шифрования хранятся отдельно от зашифрованных данных в разных защищённых местах
Процесс обработки – данные расшифровываются только в памяти, обрабатываются, затем результаты снова шифруются
Архитектура zero-knowledge – мы не можем прочитать ваши учётные данные, даже если бы захотели

Контроль доступа и аутентификация

Доступ к вашим системам защищён несколькими уровнями безопасности:

Безопасное быстрое подключение (OAuth 2.0) для всех поддерживаемых сервисов – Gmail, Outlook, Google Drive, OneDrive, Dropbox, Box, Slack и более 50 других. Ваш пароль НИКОГДА не попадает на наши серверы. Для устаревших систем: учётные данные, зашифрованные RSA-2048, с той же защитой, которую используют банки.
Обязательная двухфакторная аутентификация для всех точек доступа
Собственная разработанная система защиты от распространённых векторов атак
Полное протоколирование действий для мониторинга безопасности и аудита

Сравнение стандартов безопасности

Посмотрите, как наши меры безопасности выглядят на фоне типичных сервисов автоматизации:

← Прокрутите по горизонтали, чтобы увидеть все столбцы →
Функция безопасности Базовые сервисы Отраслевой стандарт BOTS4.me
Шифрование данных Базовый SSL TLS + шифрование хранилища Сквозное шифрование
Аутентификация Только пароль Необязательная 2FA Обязательная 2FA
Хранение данных Бессрочно 90-180 дней Автоматическое удаление через 7 дней
Метод обработки Стандартное хранение Зашифрованное хранение Обработка без записи на диск
Мониторинг доступа Базовые журналы Отслеживание активности Всесторонний аудит
Инфраструктура Общие серверы Виртуальная изоляция Выделенные серверы (Premium) / изолированные контейнеры (Standard)

Конфиденциальность данных и соответствие требованиям

Мы спроектировали платформу так, чтобы конфиденциальность была её основой, и обеспечиваем максимально бережное обращение с вашими бизнес-данными в соответствии с передовыми практиками защиты данных:

  • Минимальный сбор данных: мы обрабатываем только те данные, которые необходимы для ваших конкретных задач автоматизации — и ничего больше.
  • Прозрачная работа с данными: понятная документация о том, к каким данным мы получаем доступ, как они обрабатываются и когда удаляются.
  • Контроль пользователя: вы сохраняете полный контроль над своими данными и можете в любой момент запросить их немедленное удаление.
  • Шифрование отправляемых форм: конфиденциальные сведения, введённые при подключении, шифруются сразу в момент отправки.
  • Раздельное управление ключами: для повышения безопасности ключи шифрования хранятся отдельно от зашифрованных данных.
  • Никакого лишнего хранения: мы не храним данные, которые нам активно не нужны для ваших процессов автоматизации.

Работа без ИИ

Некоторым организациям запрещено обрабатывать деловые данные с помощью ИИ — банкам и страховщикам по внутренней политике, организациям госсектора по правилам закупок, поставщикам по договору с заказчиком. Большая часть нашей автоматизации построена на правилах задолго до появления в ней ИИ и работает так до сих пор.

  • Пять ботов не содержат ИИ вообще: AutoERP, AutoCASH, AutoSTOCK, AutoPURCHASE и Mail2CLOUD. Переключателя нет, потому что выключать нечего.
  • У четырёх ботов есть переключатель Режим ИИ: AutoSPAM, Mail2ERP, Pay2ERP и Supplier2ERP. В положении Выкл. языковая модель не вызывается и никакое содержимое не отправляется провайдеру ИИ. Эти боты по-прежнему используют статистическое сопоставление, которое работает на вашем собственном сервере и никогда не передаёт ваши данные.
  • Два бота не могут работать без ИИ: ClientFACTORY и Mail2KNOW создают письменный текст. Мы говорим об этом здесь, а не после покупки.
  • Выкл. значит выкл.: установка Режим ИИ в положение Выкл. действует со следующего запуска и имеет приоритет над любой другой настройкой, включая Демо-режим.
  • Подтверждение для вашего досье: по запросу мы пришлём отчёт, сформированный из вашей собственной установки, со списком итогового режима ИИ каждого бота в вашей учётной записи.

Демо-режим — ваш выключатель безопасности

Демо-режим — это встроенный механизм безопасности, который позволяет точно проверить, что сделал бы бот, до включения полной автоматизации. Он включён по умолчанию для всех новых учётных записей, что обеспечивает безопасную отправную точку.

Безопасно по умолчанию — демо-режим ВКЛЮЧЁН для каждой новой учётной записи. Никакие данные не записываются в вашу ERP или облачные системы, пока вы явно это не разрешите.
Доказательство до автоматизации — каждое приложение должно выполнить хотя бы один демо-запуск и прислать вам по почте отчёт о том, что именно оно СДЕЛАЛО БЫ, прежде чем демо-режим можно будет выключить. Первый запуск всегда демонстрационный — ничего не записывается без вашего осознанного согласия. Подробнее о демо-режиме →
Безопасность в один клик — вы можете в любой момент снова ВКЛЮЧИТЬ демо-режим на вкладке Управление в панели управления /bots, и это действует немедленно. Выключение демо-режима разблокируется только после отчёта о вашем первом демо-запуске — поэтому реальную запись данных нельзя включить случайно.
Предпросмотр без изменений — при включённом демо-режиме система продолжает наблюдать, анализировать и отчитываться, но не записывает никаких изменений. Вы точно видите, что произошло бы, без всякого риска.
Всегда доступно — даже при настроенном полном доступе демо-режим даёт вам выключатель безопасности, который в любой момент предотвращает нежелательные изменения. Идеально для тестирования, аудита или ввода в работу новых сотрудников.

Безопасность инфраструктуры

Наша техническая инфраструктура построена так, что безопасность является базовым требованием:

Корпоративная облачная инфраструктура с конфигурациями безопасности институционального уровня
Регулярные обновления безопасности и проактивное управление уязвимостями
Изолированные среды обработки для задач автоматизации каждого клиента
Автоматизированный мониторинг безопасности для выявления и предотвращения подозрительной активности
Безопасные практики разработки с проверкой кода и тестированием безопасности
Регулярные процедуры резервного копирования с зашифрованным хранением и безопасным восстановлением

Архитектура серверов и изоляция

Мы внедрили интеллектуальное распределение серверов, чтобы оптимизировать и безопасность, и производительность:

Клиенты Enterprise/Premium – выделенные изолированные серверы с ресурсами исключительно под ваши задачи, без совместного использования с другими клиентами, полная изоляция
Стандартные клиенты – серверы “pool” с согласованным распределением ресурсов, полная изоляция между клиентами (отдельные контейнеры), те же стандарты шифрования и безопасности
Все уровни включают – сквозное шифрование, политику отсутствия расшифрованных данных на диске, автоматическую очистку данных (7/14 дней), мониторинг безопасности 24/7
“Мы работаем с BOTS4.me уже более двух лет и обрабатываем тысячи писем и транзакций. За всё это время у нас не было ни одного инцидента безопасности и ни одного перерыва в работе сервиса. Их отношение к защите данных и надёжности сервиса неизменно с первого дня.”
MP
Miroslav Petras
Управляющий директор, IMP Kontakt

💼 Растущий стартап, профессиональные стандарты

Мы растущий стартап, который придерживается профессиональных стандартов безопасности. Формальные сертификации (SOC 2, ISO 27001) ещё впереди, но платформа уже построена вокруг ключевых практик, на которых эти стандарты основаны. Обработка без записи расшифрованных данных на диск, автоматическое удаление данных и безопасное быстрое подключение (OAuth) показывают наше отношение к защите ваших данных с первого дня.

Построено на фундаменте доверия

Мы понимаем, что автоматизация требует доступа к критически важным бизнес-системам. Именно поэтому мы вложили значительные средства в инфраструктуру и практики безопасности, которые защищают ваши данные и одновременно позволяют использовать мощную автоматизацию. Давайте обсудим, как наши меры безопасности соответствуют требованиям вашего бизнеса.

Если у вас остаются сомнения, спросите нас.
🌐 BOTS4.me полностью работает на вашем языке — знание английского для настройки и запуска автоматизации не нужно. Эта страница переведена с английского оригинала. Предложить улучшение формулировки →