Политика безопасности сайта valknut-shop.ru
Дата вступления в силу: 28.12.2025
Последнее обновление: 28.12.2025
Оператор (владелец сайта): ИП Аверина Наталия Дмитриевна
Домен: valknut-shop.ru
Контакт по вопросам безопасности: direct@valknut-shop.ru
1. Назначение
Настоящая Политика безопасности описывает меры, применяемые для защиты сайта valknut-shop.ru, его пользователей и инфраструктуры от несанкционированного доступа, утечек, вредоносных воздействий и иных угроз.
2. Область применения
Политика распространяется на:
веб-сайт valknut-shop.ru и связанные с ним компоненты (страницы, личный кабинет, административные интерфейсы);
серверную инфраструктуру, базы данных, резервные копии и журналы событий;
интеграции с внешними сервисами, используемые для оплаты и доставки заказов.
3. Базовые принципы защиты
Мы придерживаемся принципов:
предоставления минимально необходимого доступа к системам и данным;
разделения ролей и контроля привилегированных действий;
применения шифрования при передаче данных;
своевременного обновления ПО и устранения уязвимостей;
мониторинга событий и реагирования на инциденты;
резервного копирования и проверок восстановимости.
4. Защита данных при передаче
Сайт использует HTTPS (TLS) для защиты данных при передаче.
Мы стремимся поддерживать актуальные криптографические настройки и отключать устаревшие механизмы шифрования по мере необходимости.
5. Учетные записи и аутентификация
Пароли пользователей (если применимо) не хранятся в открытом виде и обрабатываются криптографически стойкими методами.
Для административного доступа применяются усиленные меры контроля (ограничение попыток входа, журналирование действий, иные меры по необходимости).
6. Обработка платежей (Сбер)
Для оплаты заказов на сайте используется платежный модуль Сбер.
Обработка платежа выполняется в рамках инфраструктуры платежного сервиса.
Сайт не предназначен для хранения полных реквизитов банковских карт (например, номер карты/PAN, CVC/CVV); такие данные обрабатываются платежным провайдером.
На стороне сайта могут храниться технические данные о заказе и статусе оплаты (например, идентификатор операции, сумма, время, статус).
7. Доставка (СДЭК)
Для доставки заказов используется модуль СДЭК.
Для оформления доставки могут передаваться данные, необходимые для исполнения услуги доставки (например, ФИО получателя, контактный телефон, адрес/пункт выдачи, сведения о заказе).
Передача осуществляется исключительно в объеме, необходимом для оформления и выполнения доставки.
8. Управление уязвимостями и обновлениями
Мы обновляем серверное ПО и компоненты сайта по мере выхода исправлений безопасности.
Критические обновления безопасности применяются приоритетно.
При обнаружении уязвимостей мы предпринимаем меры по снижению риска, включая корректировку конфигураций и ограничение доступа.
9. Журналирование и мониторинг
Мы можем вести журналы событий для обеспечения безопасности и диагностики (например, попытки входа, ошибки приложений, события безопасности).
Срок хранения журналов: «в объеме, необходимом для целей безопасности и соблюдения применимых требований».
10. Резервное копирование
Мы выполняем резервное копирование данных сайта и/или базы данных с разумной периодичностью.
Периодичность: ежедневно.
Срок хранения резервных копий: 7 дней.
(Если не хотите указывать конкретику публично — эти строки можно удалить.)
11. Инциденты безопасности
Инцидентом безопасности считается событие, которое могло привести к:
компрометации учетных записей;
несанкционированному доступу к данным;
нарушению целостности или доступности сайта.
При выявлении инцидента мы предпринимаем меры по локализации, устранению причин, восстановлению работоспособности и предотвращению повторения. При наличии оснований полагать, что инцидент мог затронуть пользователей, уведомления осуществляются в порядке, предусмотренном применимым законодательством и фактическими обстоятельствами.
12. Сообщения об уязвимостях (Responsible Disclosure)
Мы приветствуем добросовестные сообщения об уязвимостях.
Куда писать: direct@valknut-shop.ru
Что указать в сообщении:
URL/раздел сайта и описание уязвимости;
шаги воспроизведения (без причинения вреда);
ожидаемый и фактический результат;
при наличии — рекомендации по исправлению.
Просим не выполнять:
действия, нарушающие доступность сервиса (DDoS/нагрузочное тестирование) без письменного согласования;
социальную инженерию, фишинг, попытки получения доступов у сотрудников/подрядчиков;
доступ к данным других пользователей, изменение/удаление данных, выход за рамки минимального подтверждения проблемы.
Сроки реакции:
подтверждение получения обращения: до 72 часов;
приоритетная обработка критических уязвимостей: в разумные сроки после подтверждения.
13. Изменения политики
Мы можем обновлять настоящую Политику безопасности. Актуальная версия публикуется на данной странице с указанием даты обновления.