Изоляция Workspace
Каждый tenant-объект фильтруется в API и защищён PostgreSQL RLS. Прямой URL не ослабляет проверку.
КлиентПоток разделяет окружения, Workspace и роли, не хранит секреты в браузере и оставляет доказуемую историю критических действий.
Каждый tenant-объект фильтруется в API и защищён PostgreSQL RLS. Прямой URL не ослабляет проверку.
Opaque session tokens хранятся только в HTTP-only cookie; роли и permissions проверяются на backend.
Same-origin BFF, Origin validation, CSRF double-submit, body limits и rate limiting.
Private object storage, MIME/magic-byte validation и server-only provider credentials.
HMAC-подпись, freshness window, идемпотентность и подтверждение состояния только provider event.
Проверяемые backup, retention, restore drill, health checks и image rollback без destructive migrations.
Ни один сервис не бывает абсолютно неуязвимым. Мы публикуем понятную модель ответственности и ожидаем безопасной настройки production.