דלג לתוכן הראשי
Возможность платформы

Безопасность платформы: шифрование, CSP и журналы аудита

Через эту платформу проходят ваши рекламные аккаунты, данные магазина и платежи - поэтому безопасность встроена на каждом уровне и открыто описана на /trust.

Маркетинговая платформа концентрирует необычно много власти: доступ к рекламным аккаунтам, заказам и выручке магазина, разговорам с клиентами и платежным потокам. Это делает ее уровень безопасности первоочередным вопросом при выборе, а не сноской. BScale AI построен по принципу эшелонированной защиты, и полная картина открыто опубликована на странице доверия.

Коротко: вы авторизуете платформы через OAuth, поэтому BScale AI никогда не хранит ваши пароли; каждый сохраненный токен зашифрован по AES-256-GCM; сессии на cookie с защитой от CSRF; каждая страница отдается с Content Security Policy на каждый запрос; API ограничены по частоте; а действия в аккаунте записываются в журнал аудита с записью только на добавление, который никто - включая администраторов - не может незаметно править.

Зашифрованные учетные данные и защита OAuth-токенов

BScale AI никогда не спрашивает пароль от ваших аккаунтов Meta, Google, TikTok или LinkedIn. Подключения используют официальный OAuth-процесс каждой платформы: вы входите на страницах самой платформы, выдаете ограниченные разрешения и можете отозвать их в любой момент с любой стороны.

Токены доступа, которые выдают эти платформы, - главная драгоценность любого маркетингового инструмента, поэтому они шифруются по AES-256-GCM перед сохранением. Даже при несанкционированном доступе к базе данных токены не лежат в открытом виде в ожидании сбора.

Безопасность сессий: cookie, CSRF и CSP на каждый запрос

Пользовательские сессии основаны на cookie и защищены от подделки межсайтовых запросов, поэтому вредоносный сайт, на который вы случайно зашли, не может незаметно отправлять запросы к BScale AI от вашего имени. Это классическая атака на маркетинговые инструменты, где поддельный запрос мог бы запустить траты или изменить кампании, - и она блокируется на границе платформы.

Каждая страница также отдается с Content Security Policy на каждый запрос. Вместо одной статичной политики каждый ответ несет собственную CSP на основе nonce, что резко ограничивает возможности внедренных скриптов, даже если вредоносный контент когда-либо достигнет страницы. Это одна из самых сильных браузерных защит, которые может развернуть веб-приложение.

Лимиты запросов и журнал аудита с записью только на добавление

Все API ограничены по частоте запросов, с более строгими лимитами на чувствительные операции. Ограничение частоты гасит попытки перебора, злоупотребление AI-эндпоинтами и вышедшую из-под контроля автоматизацию, сохраняя стабильность платформы для всех.

Действия в аккаунте пишутся в журнал аудита с записью только на добавление: записи можно добавлять, но у приложения нет пути их изменить или удалить. Когда нужно знать, кто что и когда сделал - проверка соответствия, расследование инцидента или простой вопрос ответственности внутри команды, - журнал остается записью, которую нельзя было незаметно переписать.

Безопасность, продолжающаяся в ролях, оплате и одобрениях

Безопасность - не только криптография; это еще и кто что может делать. Совместная работа использует ролевое управление доступом с проверкой на сервере для каждого запроса, поэтому наблюдатель никогда не сможет действовать с властью менеджера. Оплата идет через PayPal с детализированным леджером, поэтому движения денег проверяемы. И ничего не публикуется в ваши рекламные аккаунты без вашего явного одобрения - человек остается у руля самых важных действий.

Полная, актуальная картина безопасности - включая практики, которые мы принимаем по мере развития платформы, - задокументирована на публичной странице доверия. Если у вашей организации есть анкета безопасности, начинать стоит оттуда.

Частые вопросы

Как BScale AI хранит учетные данные моих рекламных аккаунтов?
Он вообще не хранит ваши пароли. Платформы подключаются через их официальные OAuth-процессы, а выдаваемые токены доступа шифруются по AES-256-GCM перед сохранением. Отозвать подключение можно в любой момент из BScale AI или из настроек безопасности самой платформы.
Что такое журнал аудита с записью только на добавление и почему это важно?
Это запись активности, которую приложение может пополнять, но никогда не может изменять или удалять. История того, кто что сделал в вашем аккаунте, не может быть незаметно переписана, что критично для расследования инцидентов, проверок соответствия и простой ответственности в команде.
Как BScale AI предотвращает подделку межсайтовых запросов (CSRF)?
Сессии основаны на cookie, и каждый изменяющий состояние запрос защищен проверками CSRF, поэтому вредоносный сторонний сайт не может обманом заставить ваш браузер отправлять запросы к BScale AI от вашего имени - например, менять кампании или тратить бюджет.
Что такое Content Security Policy на каждый запрос?
Вместо одной статичной браузерной политики безопасности BScale AI генерирует свежую CSP на основе nonce для каждого ответа страницы. Это резко ограничивает, что мог бы выполнить любой внедренный скрипт, обеспечивая сильную защиту от атак межсайтового скриптинга.
Может ли AI BScale действовать в моих аккаунтах без меня?
Нет. AI готовит кампании, креатив и рекомендации, но ничего не выходит в эфир в Meta, Google Ads, TikTok или LinkedIn без вашего явного одобрения. Вместе с ролевым управлением доступом на сервере люди сохраняют контроль над каждым значимым действием.
Где прочитать полные детали безопасности BScale AI?
Публичная страница доверия документирует уровень безопасности платформы, включая OAuth-подключения, шифрование токенов AES-256-GCM, защиту от CSRF, CSP на каждый запрос, лимиты запросов и журнал аудита с записью только на добавление. Это правильная отправная точка для любой проверки безопасности.

Хотите увидеть, как это работает для вашего бизнеса?