Наш независимый аудит безопасности 2026 года
Мы пригласили стороннюю команду взломать наше шифрование. Вот что они проверяли, что нашли и что мы изменили.
Наш независимый аудит безопасности 2026 года
Мы пригласили стороннюю команду взломать наше шифрование. Вот что они проверяли, что нашли и что мы изменили.
Доверие должно быть заслужено и проверяемо. Каждый год мы нанимаем стороннюю команду, чтобы попытаться взломать Enbox, и публикуем то, что они находят, — и хорошее, и неудобное.
Что мы попросили проверить
- Сквозное шифрование и работу с ключами
- Восстановление аккаунта и сценарии двухфакторной аутентификации
- Серверную инфраструктуру и данные в покое
Проверка длилась три недели в окружении, эквивалентном продакшену.
Что они нашли
Критических проблем в схеме шифрования нет. Несколько находок меньшей серьёзности, все уже исправлены:
| Находка | Серьёзность | Статус |
|---|---|---|
| Пробел в ограничении частоты входа | Средняя | Исправлено |
| Слишком подробное сообщение об ошибке | Низкая | Исправлено |
| Устаревшая зависимость | Низкая | Исправлено |
Подробнее об исправлении ограничения частоты
Эндпоинт /login теперь агрессивно тормозит после повторных неудач:
{
"maxAttempts": 5,
"lockoutSeconds": 900
}
Детали находки
Серьёзность
Средняя — данные не раскрыты, но перебор стал проще.
Статус
Устранено в v4.2 и развёрнуто в течение 48 часов.
Что мы изменили в процессе
- Сканирование зависимостей при каждом релизе
- Второй ревьюер для всего кода аутентификации
- Ежеквартальные внутренние учения red-team
Подводя итог:
- Все находки исправлены
- Отчёт опубликован
- Следующий аудит назначен на 2027
Аудит, который вы не публикуете, — это просто маркетинг.
Читайте полный отчёт.