1. Доступ и роли
Доступ к салону ограничивается ролями и разрешениями. Сотрудник получает только функции, необходимые для его работы. Критичные административные операции проверяются на сервере, а не только скрываются интерфейсом.
2. Передача и секреты
Рабочий сайт использует HTTPS. Пароли хешируются; ключи интеграций должны храниться в защищённом окружении и не включаться в клиентскую сборку или репозиторий. Ключи меняются после подозрения на раскрытие.
3. Защита приложений
Применяются ограничения запросов для входа, публичной записи и ИИ-функций, проверка входных данных, CORS allowlist и разграничение профессиональных и клиентских токенов. Зависимости и маршруты проверяются перед выпуском.
4. Данные и восстановление
До коммерческого запуска LUO настраивает регулярные резервные копии базы отдельно от активного релиза и проверку восстановления. Перед критичными миграциями создаётся отдельная копия. Наличие архива без успешного теста не считается подтверждённым восстановлением.
5. Выпуск изменений
Целевой процесс выпуска собирает новую версию отдельно, проверяет её и только затем переключает production, сохраняя предыдущий релиз для отката. До завершения автоматизации каждый выпуск выполняется вручную с резервной копией и проверкой работоспособности.
6. ИИ и чувствительные действия
ИИ получает только необходимый контекст. Ценовые, складские, финансовые и коммуникационные действия выполняются в рамках разрешений и показываются человеку до подтверждения, когда риск требует контроля.
7. Сообщить о проблеме
Отправьте описание на security@luoapp.space или support@luoapp.space. Не публикуйте данные клиентов, токены или рабочий способ эксплуатации. Мы подтвердим получение и согласуем безопасный обмен деталями.