Безопасность
Обновлено: 29 июля 2026 г.
Этот документ описывает общий подход ИП Барчука Игоря Вадимовича к безопасности Rox. Он не является сертификатом, гарантией абсолютной защиты или обещанием конкретного уровня доступности.
1. Модель продукта
Rox сочетает локальные и облачные функции. Настольное приложение может запускать рабочие процессы, команды и программных агентов на устройстве Пользователя. В то же время учётные записи, синхронизация, веб-функции, совместная работа, Drive, Notes, Inbox, календарь, публичные ссылки, голос, ИИ и интеграции могут обрабатывать данные в облачной инфраструктуре и внешних сервисах.
Поэтому нельзя считать, что весь исходный код, история терминала или пользовательский контент всегда остаются только на устройстве. Перед выполнением команды или подключением интеграции Пользователю следует проверить предоставляемый контекст и разрешения.
2. Применяемые меры
В зависимости от компонента и среды Rox применяет или проектирует следующие меры:
- аутентификацию и проверку разрешений для защищённых функций;
- разграничение данных между пользователями и рабочими областями;
- передачу через современные защищённые HTTPS/WSS-соединения, когда это поддерживается точкой подключения;
- хранение серверных секретов вне клиентского кода;
- ограничение частоты запросов и защиту отдельных публичных форм;
- журналирование ошибок и технических событий с минимизацией персональных данных;
- обновление зависимостей, резервное копирование и восстановление в пределах настроенной инфраструктуры;
- отзыв сессий, токенов и интеграций, когда соответствующий механизм предусмотрен.
Конкретная реализация зависит от платформы и может изменяться. Не все меры применимы к каждому компоненту.
3. Данные и провайдеры
Облачные данные могут храниться или передаваться провайдерам базы данных, объектного хранения, синхронизации, совместной работы, электронной почты, ИИ, голоса, поиска, аналитики и мониторинга. Их актуальный перечень и назначение приведены в разделе Обработчики и получатели.
Мониторинг ошибок Sentry рассматривается как техническая мера, но Rox отключает отправку стандартных идентифицирующих данных и не должен намеренно прикладывать пользовательский контент. Технический отчёт всё же может содержать URL, стек, сведения об устройстве или фрагмент операции, поэтому такие данные минимизируются и ограничиваются по доступу.
4. Ответственность Пользователя
Пользователю рекомендуется:
- защищать устройство и учётную запись, устанавливать обновления и блокировку экрана;
- проверять область доступа участников, публичных ссылок, OAuth-интеграций и токенов;
- не передавать пароли, закрытые ключи и иные секреты в чат или поддержку;
- выдавать агентам минимально необходимые разрешения и проверять команды до выполнения;
- вести независимые резервные копии критичных проектов и данных;
- своевременно отзывать скомпрометированные ключи и сообщать об инциденте.
Git worktree помогает разделять изменения в репозитории, но сам по себе не является границей безопасности и не предотвращает доступ процесса к другим данным устройства.
5. Уязвимости и инциденты
Сообщение об уязвимости направляйте на ask@rox.one с темой «Security». Укажите затронутый компонент, шаги воспроизведения и безопасный способ связи. Не извлекайте чужие данные, не нарушайте доступность и не публикуйте детали до согласования разумного срока исправления.
Мы подтверждаем получение и сообщаем о ходе по возможности, но не публикуем неподтверждённый гарантированный срок ответа. При инциденте выполняются действия и уведомления, требуемые законодательством Российской Федерации, исходя из фактических обстоятельств.
6. Сертификация и доказательства
Rox не заявляет наличие собственной сертификации SOC 2, прохождение регулярного независимого пентеста, «нулевой доступ» сотрудников или абсолютную защищённость, пока такие факты не подтверждены актуальными документами. Сертификация отдельного поставщика не означает сертификацию всего Rox.
7. Контакты
Ответственный за публичный канал безопасности — ИП Барчук Игорь Вадимович.
ИНН 772415014590
ОГРНИП 326774600421177
E-mail: ask@rox.one