🏬 Как мы пересобрали фундамент безопасности SCE
Первый квартал 2026 года команда Secret Cloud Enterprise начала не с ярких фич, а с того, что на самом деле отличает зрелый продукт от стартапа: с пересборки фундамента безопасности. Невидимая работа, которая не бросается в глаза, но закрывает дыры, о которых пользователи могли даже не догадываться.
Что происходило с сессиями раньше❔
Пользователь заходил в систему, работал с документами, закрывал вкладку. Идентификатор его сессии был предсказуемым, cookie-файлы несли в себе служебные имена, которые опытный злоумышленник мог опознать, флагов HttpOnly и SameSite не было. Простыми словами: перехватить сессию и выдать себя за пользователя было проще, чем хотелось бы. Теперь идентификаторы сессий — длинные случайные строки, cookie обезличены, время жизни сессии ограничено, а все сессионные данные передаются только с флагами Secure, HttpOnly и SameSite. Это не просто «стало безопаснее» — это перекрытие целого класса атак на перехват аутентификации.
Зачем потребовались лимиты на попытки входа❔
Введены жёсткие лимиты: превысил порог — учётная запись временно замораживается. Плюс ко всему из технических отчётов убрана чувствительная информация, закрыт доступ к внутренним служебным интерфейсам для мониторинга, а сообщения об ошибках больше не раскрывают детали внутренней архитектуры. Мелочь? Нет. Каждая из этих дыр по отдельности — потенциальный вектор для разведки перед атакой.
👉Публичные ссылки на зашифрованные файлы
Представьте: вы отправляете партнёру публичную ссылку на защищённый файл. Партнёр переходит по ней — и не может расшифровать документ. Потому что в интерфейсе публичной ссылки просто не было кнопок «Скачать утилиту расшифровки» и «Скопировать пароль». Функция существовала, но нуждалась в доработке. Теперь обе кнопки появились в разделе «Дополнительные параметры». Получатель скачивает утилиту, копирует пароль и расшифровывает файл самостоятельно. Публичные ссылки наконец заработали для своего прямого сценария — безопасного обмена конфиденциальными документами с внешними контрагентами.
👀 Аудит стал прозрачнее
Ещё одно важное изменение: в отчётах и на информационных панелях теперь отображается версия файла для каждого события. Раньше администратор видел, что пользователь скачал документ, но не мог понять, это была первая версия или уже пятнадцатая редакция. Теперь в колонке «Версия» указан номер, а если версии нет — прочерк. Для службы безопасности, расследующей инцидент с утечкой, это критично: можно точно восстановить, какая именно редакция документа ушла наружу.
👍 Библиотека Tika-core: обновление, которое все оценили
Уязвимости в библиотеках — головная боль любого on-premise продукта. Tika-core отвечает за извлечение текста и метаданных из загружаемых файлов. Старая версия содержала известные уязвимости, которые могли быть использованы через вредоносный файл. Обновление до актуальной версии закрыло эти векторы. Пользователи не видят разницы, но уровень защищённости вырос.
📌 Сценарий
Компания-подрядчик передаёт вам зашифрованный файл через публичную ссылку. Вы заходите, скачиваете утилиту расшифровки, копируете пароль — всё в одном окне. Через месяц при внутреннем аудите служба безопасности поднимает отчёт и видит: файл скачан пользователем Ивановым, версия 3, время — 14:32. Полная прозрачность.
#SecretTechnologies #SC #SCE #SCDRM #релиз #обновление
Post #361
140

- ❤🔥 3
- 👍 2
- 🔥 2
- 🤣 1