Безопасность
Защитите аккаунты, данные, учётные данные, встраивания и интеграции.
Защитите аккаунты, данные, учётные данные, встраивания и интеграции.
Доступ к аккаунту#
Используйте уникальный пароль, защищайте почтовый аккаунт для восстановления, завершайте сессии, которые не узнаёте, и ограничивайте доступ к продакшен-сайтам.
Подтвердите электронный адрес аккаунта по ссылке, отправленной после регистрации. Аккаунты с паролем могут использовать Забыли пароль на странице входа; успешный сброс отзывает существующие сессии. Настройки аккаунта могут менять локальный пароль, явно привязывать Google при включении и выходить со всех устройств. Аккаунты только с OAuth не имеют локального пароля для смены, и обычный вход никогда не привязывает молча новую идентичность.
Секреты#
Ключи API, токены коннекторов, секреты приложений, секреты вебхуков и ключи голосовых провайдеров — учётные данные. Храните их в утверждённом менеджере секретов, никогда в клиентском коде, и ротируйте после раскрытия.
Минимальные права#
Выбирайте узкие области API, выделенные приложения внешних платформ, точные origin встраивания и отдельные ключи для отдельных систем. Удаляйте неиспользуемые учётные данные и интеграции.
Контент и приватность#
Загружайте только данные, которые агенту разрешено использовать. Тестируйте отказы и пути эскалации и применяйте правила хранения к экспортам диалогов и заявок.
Отчётность#
При сообщении о предполагаемой уязвимости включайте затронутый URL или компонент, влияние и шаги воспроизведения без доступа к данным других пользователей.