ПОСЛЕДНЕЕ ОБНОВЛЕНИЕ: 19 АВГУСТА 2026 Г. · ЭТА СТРАНИЦА ПЕРЕСМАТРИВАЕТСЯ ПО МЕРЕ РАЗВИТИЯ НАШЕЙ ПЛАТФОРМЫ
Создано на базе AWS
Полностью размещено на Amazon Web Services с глобальной сетью доставки контента (CDN) и инфраструктурой, полностью определенной как код.
Везде зашифровано
TLS 1.2+ при передаче; AES-256 через AWS KMS при хранении. Секреты никогда не хранятся в коде.
Под круглосуточным наблюдением
Непрерывное обнаружение угроз, журналирование аудита и дежурный инженер для каждого оповещения.
Соответствует требованиям GDPR
Соглашение об обработке персональных данных (DPA) для корпоративных клиентов, прозрачный список субобработчиков и обеспечение полных прав субъектов данных.
НАШИ ПРИНЦИПЫ БЕЗОПАСНОСТИ
Нулевое доверие между сервисами
Каждый внутренний вызов имеет криптографическую подпись; ничто не заслуживает доверия только на основании сетевого расположения.
Доступ с минимальными привилегиями
Люди и службы получают минимально необходимый доступ, ограниченный рамками роли и окружения.
Шифрование по умолчанию
TLS 1.2+ при передаче и AES-256 при хранении — это стандарт, а не опция.
Изоляция на уровне архитектуры
Среды, сети и рабочие пространства клиентов разделены на уровне архитектуры.
Ус тoйчивость и гoтoвность к oтказoустoйчивости
Мультизонные вычисления (Multi-AZ), ежедневное резервное копирование и механизм аварийного переключения исходят из того, что сбои неизбежны.
Дисциплина реагирования
Круглосуточное дежурство, четко определенный процесс реагирования на инциденты и анализ их причин помогают успешно завершить цикл.
01 — ИНФРАСТРУКТУРА И ХОСТИНГ
Где работает Bannersnack
Bannersnack полностью размещен на Amazon Web Services с основной инфраструктурой в США (Северная Вирджиния), а доставка контента по всему миру осуществляется через Amazon CloudFront — глобальную сеть доставки контента (CDN) от AWS.

Управляемый Kubernetes (EKS)
Контейнеризированные службы на Amazon EKS, поддерживаемые на актуальных версиях Kubernetes в нескольких зонах доступности.

Инфраструктура как код
Каждый элемент инфраструктуры определен в коде (Pulumi, Kustomize), проходит рецензирование коллегами и развертывается через автоматизированные конвейеры.

AWS Well-Architected
Инфраструктура и проверки структурированы на основе принципов безопасности и надежности Well-Architected Framework.

Изолированные среды
Среды разработки, тестирования и промышленной эксплуатации полностью изолированы, а доступ к ним ограничен правилами брандмауэра и списками контроля доступа (ACL).

Эластичный по своей природе
Экспортные рабочие нагрузки масштабируются автоматически до сотен и даже тысяч экземпляров в зависимости от нагрузки, поэтому высокая интенсивность трафика одного клиента никогда не ухудшает работу платформы.
02 — ЗАЩИТА ДАННЫХ
Шифрование и хранение
Все, что вы создаете, защищено как при передаче, так и в процессе хранения, и мы открыто заявляем о единственной вещи, которая намеренно является публичной: о креативах, которые вы решите опубликовать.
Зашифровано при передаче
Весь трафик шифруется с помощью TLS — в рабочей среде принудительно используется TLS 1.2+ с современными наборами шифров, а HTTP-запросы перенаправляются на HTTPS.
Шифрование при хранении
Макеты клиентов и данные учетных записей хранятся в зашифрованном виде с использованием алгоритма AES-256 через службу AWS KMS — и всегда передаются обратно по зашифрованным TLS-соединениям.
Открытый по своей сути
Опубликованные и встроенные баннеры намеренно сделаны общедоступными — именно благодаря этому они работают в любой точке интернета. Ваш аккаунт и рабочее пространство защищены аутентификацией.
Логическое разделение клиентов
Рабочее пространство каждого клиента логически изолировано — ни один клиент не может просматривать или перечислять содержимое другого рабочего пространства.
Почему некоторые ресурсы являются публичными
Bannersnack — это платформа для дизайна. Общедоступными становятся только те ресурсы, которые вы явно экспортируете, публикуете или встраиваете. Ваш аккаунт и рабочая область всегда защищены аутентификацией.
03 — БЕЗОПАСНОСТЬ СЕТЕЙ И ПРИЛОЖЕНИЙ
Уровни между интернетом и вашими данными
Эшелонированная оборона: частные сети, защищенный периметр, подпись внутреннего трафика и строгий контроль секретов.
04 — БЕЗОПАСНАЯ РАЗРАБОТКА
Как код попадает в продакшн
Каждое изменение проверяется, тестируется и развертывается осознанно — автоматическое внедрение исключено.
Ревью кода и стандарты
Все изменения проходят через экспертную оценку, автоматический линтинг и проверки валидации перед слиянием.
Контролируемое развертывание
Рабочие развертывания — это явно инициированные, утвержденные действия в рамках CI/CD, а не автоматические отправки кода.
Проверенные выпуски
Каждый релиз проходит автоматические проверки на готовность к работе в рабочей среде, валидацию входящего трафика и манифестов.
Тестирование на проникновение
Тестирование безопасности проводится непрерывно — мы тестируем собственную платформу собственными силами, а также заказываем внешние оценки у независимых компаний по мере необходимости. Корпоративные клиенты могут запросить сводный отчет на условиях соглашения о неразглашении (NDA).
05 — МОНИТОРИНГ И РЕАГИРОВАНИЕ НА ИНЦИДЕНТЫ
Всегда следите за платформой
Непрерывное обнаружение, реальные аудиторские следы и человек на другом конце каждого оповещения.
Непрерывное обнаружение угроз
Amazon GuardDuty непрерывно анализирует нашу облачную среду на наличие угроз и аномального поведения.
Аудит логов
Журналы аудита плоскости управления Kubernetes, журналы доступа балансировщика нагрузки и логи базы данных фиксируются и сохраняются.
Круглосуточная поддержка 24/7
Инженер всегда на дежурстве — оповещения приходят живому человеку, а не на почтовый ящик.
Реагирование на инциденты
Определенный процесс охватывает сортировку инцидентов, устранение последствий, информирование клиентов и проведение анализа после инцидента.
Время работы
Мы поддерживаем среднюю доступность платформы на уровне 99,99% — это фактический показатель, а не договорное SLA.
06 — НАДЕЖНОСТЬ И НЕПРЕРЫВНОСТЬ
Создано для бесперебойной работы — и быстрого восстановления
Вычисления в нескольких зонах доступности (Multi-AZ), ежедневное резервное копирование с восстановлением на определенный момент времени и плавное снижение производительности в критических ситуациях.
Мультизональные вычисления
Уровень приложений развернут в нескольких зонах доступности AWS.
Автоматическое резервное копирование
Ежедневное резервное копирование с возможностью восстановления на любой момент времени за последние 15 дней, а также защита от удаления для рабочих баз данных.
Допустимая деградация
Специальный режим отказоустойчивости держит вас в курсе, если какая-либо часть платформы становится недоступной.
Емкость по требованию
Автомасштабирование на основе очередей сглаживает пики трафика без ручного вмешательства.
07 — БЕЗОПАСНОСТЬ КОНТЕНТА
Безопасный контент на вашем домене
Опубликованные баннеры доставляются из нашей сети CDN на ваш веб-сайт и в рекламные сети, поэтому безопасность этого контента является частью нашей общей системы безопасности.
08 — ПЛАТЕЖИ
Данные вашей карты никогда не попадают на наши серверы
Bannersnack никогда не видит и не хранит данные вашей карты, а также вообще не обрабатывает конфиденциальные платежные данные.
09 — Конфиденциальность и GDPR
Ваши данные — ваши права
Программа конфиденциальности, соответствующая требованиям GDPR, которая также охватывает CCPA/CPRA и другие региональные законы — подробную информацию см. в нашей Политике конфиденциальности.
Соглашение об обработке данных
Отдельное соглашение об обработке персональных данных (DPA) для бизнес- и корпоративных клиентов находится в стадии подготовки — на сегодняшний день условия обработки данных регулируются нашими Условиями использования и Политикой конфиденциальности.
Субпроцессоры ⚑
Список субобработчиков данных (AWS, Stripe, Intercom, Mailgun, Google…) предоставляется по запросу — публичная страница со списком субобработчиков находится в процессе подготовки.
Международные переводы
Данные обрабатываются в США (AWS us-east-1) в соответствии со Стандартными договорными условиями ЕС с применением дополнительных мер безопасности.
Ваши права
Доступ, экспорт, исправление или удаление ваших персональных данных — выполняется в установленные законом сроки (один месяц в соответствии с GDPR). Контактные адреса указаны ниже.
Удержание
Персональные данные хранятся только в течение того времени, пока ваш аккаунт активен, после чего они удаляются или анонимизируются, за редкими юридическими исключениями.
ДПО и политики
Вопросы по защите данных направляйте нашему инспектору по защите персональных данных — подробную информацию см. в нашей Политике конфиденциальности и Политике использования файлов cookie.
ЗАПРОСЫ О КОНФИДЕНЦИАЛЬНОСТИ:
· ИНСПЕКТОР ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ:
10 — БЕЗОПАСНОСТЬ ОРГАНИЗАЦИИ
Безопасность — это также процесс, в котором участвуют люди
Минимальные привилегии, обязательная многофакторная аутентификация (MFA), управляемые устройства и комплексная проверка всех, с кем мы работаем.
Минимальные привилегии + MFA
Доступ разграничен по ролям и окружениям, с безопасной аутентификацией и обязательной двухфакторной аутентификацией для всего персонала.
Обучение информационной безопасности
Сотрудники проходят внутреннее обучение по безопасности; инженеры получают руководство по безопасной разработке.
Управляемые устройства
Специальная команда управления устройствами администрирует корпоративное оборудование; при увольнении сотрудника его доступ прекращается.
Комплексная проверка поставщика
Третьи стороны и субпроцессоры проходят комплексную проверку перед началом сотрудничества.
Работаем над получением сертификатов ISO 27001 и ISO 9001
Наши практики соответствуют требованиям стандартов ISO 27001 (информационная безопасность) и ISO 9001 (управление качеством). В настоящее время рассматривается вопрос о прохождении официальной сертификации — сертификаты появятся здесь сразу после завершения этого процесса.
ИИ в Bannersnack
На сегодняшний день мы не используем ИИ в продукте, и контент клиентов никогда не используется для обучения моделей ИИ. Наша Политика в области ИИ устанавливает правила — прозрачность, согласие и контроль — до запуска любой функции ИИ.
ЧИТАТЬ ПРАВИЛА ИСПОЛЬЗОВАНИЯ ИИ →
СПИСОК ПРОВЕРКИ БЕЗОПАСНОСТИ
Шесть областей, о которых спрашивают рецензенты
Быстрая карта по анкетам безопасности — каждая строка ниже подробно описана на этой странице.
Управление и риски
✓ Определенный процесс реагирования на инциденты
✓ Комплексная проверка поставщиков и субпроцессоров
✓ Внутреннее обучение по безопасности
✓ Практики, соответствующие стандартам ISO 27001 / 9001
Управление доступом и удостоверениями
✓ Обязательная МФА для всех сотрудников
✓ Тонко настраиваемые роли с минимальными привилегиями
✓ Доступ к Kubernetes на уровне пространства имен
✓ SSH только по ключам через VPN
Защита данных
✓ TLS 1.2+ для всего трафика
✓ Шифрование AES-256 при хранении с помощью AWS KMS
✓ Логическое разделение клиентов
✓ Секреты зашифрованы и никогда не хранятся в коде
Инфраструктура и сеть
✓ Частный VPC — базы данных никогда не доступны из интернета
✓ WAF, ограничение частоты запросов, заголовки безопасности
✓ Защита от DDoS-атак (CloudFront + Shield)
✓ Инфраструктура как код, прошедшая рецензирование
Устойчивость и непрерывность деятельности
✓ Уровень приложений с поддержкой нескольких зон доступности (Multi-AZ)
✓ Ежедневное резервное копирование, восстановление на любой момент времени за последние 15 дней
✓ Выделенный режим отказоустойчивости
✓ 99.99% измеренное среднее время безотказной работы
Риски, связанные со сторонними организациями и контентом
✓ Платежи только через Stripe, соответствующие стандарту PCI-DSS
✓ Список субпроцессоров и комплексная проверка
✓ Сканирование встроенных элементов с помощью Безопасного просмотра Google
✓ Enterprise-API с криптографической подписью
11 — ДЛЯ ПРЕДПРИЯТИЙ
Создано для команд, которые отчитываются перед службами безопасности
Все вышеперечисленное, плюс средства контроля и документация, которых ожидают ваши специалисты по безопасности и закупкам.
Роли и права доступа
Роли в рабочей области определяют, кто может просматривать, редактировать, публиковать контент и управлять оплатой подписки.
Журналы активности и аудита
Администраторы могут просматривать историю активности в рабочем пространстве — изменения, удаления и правки контента по всей учетной записи.
Подписанный корпоративный API
Каждый запрос к API аутентифицируется с помощью вашего Client ID и подписывается криптографически с использованием вашего API-ключа.
Изоляция показа рекламы
Показ корпоративной рекламы осуществляется через выделенную инфраструктуру.
Поддержка при аудите безопасности
Заполнены опросники, предоставлено соглашение об обработке персональных данных (DPA), предоставлены отчеты о тестах на проникновение на условиях NDA, проведены звонки с вашей командой безопасности.
Приоритетная поддержка
Приоритетная поддержка с регламентированным уровнем обслуживания (SLA) может быть включена в ваш корпоративный контракт.
12 — ОТВЕТСТВЕННОЕ РАЗГЛАШЕНИЕ
Нашли уязвимость?
Мы хотим знать об этом — и мы не будем предпринимать юридических действий против добросовестных исследователей.
Мы подтвердим получение вашего отчета в течение 2 рабочих дней, будем держать вас в курсе в ходе расследования и не станем предпринимать юридических действий против добросовестных исследователей, которые уважают конфиденциальность пользователей и избегают нарушения работы сервиса. Машиночитаемые сведения: /.well-known/security.txt.
Где хранятся мои данные?
На платформе AWS в США (Северная Вирджиния), с кэшированием опубликованных креативов по всему миру через CloudFront. См. раздел «Конфиденциальность и GDPR» выше для получения информации о мерах безопасности при передаче данных.
Кто может видеть мои дизайны?
Ваше рабочее пространство требует входа в систему, а коллеги могут присоединиться только по приглашению. Опубликованные или встроенные баннеры по умолчанию являются общедоступными. Для дизайнов, которыми вы делитесь, сама ссылка предоставляет доступ к просмотру — делитесь ссылками на дизайн только с теми людьми, которым вы доверяете.
Как мне удалить свои данные?
Вы можете в любое время удалить свои дизайны в приложении. Для полного удаления учетной записи и персональных данных свяжитесь с нашей службой по защите конфиденциальности (адреса указаны в разделе «Конфиденциальность» выше) — запрос будет выполнен в установленные законом сроки (один месяц в соответствии с GDPR).
Поддерживаете ли вы SSO или двухфакторную аутентификацию?
Пока нет — мы рекомендуем использовать надежный, уникальный пароль. Enterprise SSO находится на стадии оценки; если это важно для вашей команды, сообщите нам.
Как я могу сообщить о проблеме с безопасностью?
Уязвимости — нашей команде безопасности (см. раздел «Ответственное разглашение» выше). Оскорбительный контент в баннерах — bannersnack.com/legal-information/abuse. Обычно мы подтверждаем получение отчетов в течение 2 рабочих дней.


