Все статьи
Безопасность1 мин чтения

Наш независимый аудит безопасности 2026 года

Мы пригласили стороннюю команду взломать наше шифрование. Вот что они проверяли, что нашли и что мы изменили.

Наш независимый аудит безопасности 2026 года

Мы пригласили стороннюю команду взломать наше шифрование. Вот что они проверяли, что нашли и что мы изменили.

Доверие должно быть заслужено и проверяемо. Каждый год мы нанимаем стороннюю команду, чтобы попытаться взломать Enbox, и публикуем то, что они находят, — и хорошее, и неудобное.

Что мы попросили проверить

  • Сквозное шифрование и работу с ключами
  • Восстановление аккаунта и сценарии двухфакторной аутентификации
  • Серверную инфраструктуру и данные в покое

Проверка длилась три недели в окружении, эквивалентном продакшену.

Что они нашли

Критических проблем в схеме шифрования нет. Несколько находок меньшей серьёзности, все уже исправлены:

Находка Серьёзность Статус
Пробел в ограничении частоты входа Средняя Исправлено
Слишком подробное сообщение об ошибке Низкая Исправлено
Устаревшая зависимость Низкая Исправлено

Сводная панель аудита

Подробнее об исправлении ограничения частоты

Эндпоинт /login теперь агрессивно тормозит после повторных неудач:

{
  "maxAttempts": 5,
  "lockoutSeconds": 900
}

Детали находки

Серьёзность

Средняя — данные не раскрыты, но перебор стал проще.

Статус

Устранено в v4.2 и развёрнуто в течение 48 часов.

Что мы изменили в процессе

  1. Сканирование зависимостей при каждом релизе
  2. Второй ревьюер для всего кода аутентификации
  3. Ежеквартальные внутренние учения red-team

Подводя итог:

  • Все находки исправлены
  • Отчёт опубликован
  • Следующий аудит назначен на 2027

Аудит, который вы не публикуете, — это просто маркетинг.


Читайте полный отчёт.

Готовы к более приватной цифровой жизни?

Десять приложений, один приватный дом. Начните 30-дневный бесплатный период — без рекламы и трекеров, отмена в любой момент.

Начать бесплатно