Шифрование данных при передаче
Все данные, передаваемые между клиентом и сервисом речевой аналитики, защищены с использованием протокола HTTPS (TLS 1.2 / TLS 1.3).
Это означает, что:
- аудиофайлы,
- текстовые транскрибации,
- результаты анализа,
- API-запросы и ответы
передаются по зашифрованному каналу и не могут быть перехвачены или подменены третьими лицами (защита от MITM-атак).
Используются современные криптографические алгоритмы, рекомендованные отраслевыми стандартами (AES, ECDHE, SHA-2 и др.).
Шифрование данных при хранении (S3 / Object Storage)
Аудиозаписи, транскрибации и аналитические данные хранятся в объектном хранилище (S3-совместимом).
Для защиты данных при хранении используется:
- Server-Side Encryption (SSE);
- симметричное шифрование AES-256.
Это означает, что:
- данные шифруются автоматически при записи в хранилище;
- данные расшифровываются только при авторизованном доступе;
- физический доступ к носителям не позволяет прочитать данные без ключей.
Ключи шифрования управляются на уровне облачной инфраструктуры и изолированы от прикладного уровня сервиса.
Хранение и защита паролей пользователей
Пароли пользователей никогда не хранятся в открытом виде.
Используется:
- криптографическое хеширование паролей (Argon);
- индивидуальная salt для каждого пароля;
- многократные итерации хеширования для защиты от brute-force и rainbow-table атак.
Даже в случае компрометации базы данных восстановление исходных паролей невозможно.
Разграничение доступа и авторизация
Дополнительно применяются меры логической защиты:
- ролевая модель доступа (RBAC);
- ограничение доступа к данным по клиентам (multi-tenant isolation);