Безопасность и защита данных
Практические меры защиты платформы, аккаунтов и трансляций.
1. Защита аккаунта
Пароли не хранятся в открытом виде: система использует криптографические хэши. Для входа и восстановления доступа применяются подтверждение email, ограничение попыток и защищённые сессии.
- не передавайте пароль, коды подтверждения и RTMP-ключ другим людям;
- используйте уникальный пароль длиной не менее 8 символов со строчными, заглавными буквами, цифрами и спецсимволом;
- при подозрении на компрометацию смените пароль и обратитесь в поддержку.
2. Сессии и доступы
Аутентификация работает через защищённые HttpOnly cookies. Права разделены по ролям: пользователь, капитан, организатор и администратор получают только необходимые функции.
Не оставляйте аккаунт открытым на общем устройстве. После работы используйте выход из профиля и не сохраняйте пароль в чужом браузере.
3. Трансляции OBS и RTMP
RTMP-ключ является секретом трансляции и не должен публиковаться в чатах, скриншотах или репозиториях. При утечке ключ необходимо немедленно заменить через настройки трансляции.
Сервер ограничивает число одновременных подключений к ключу и проверяет допустимость потока. Не используйте один ключ для нескольких независимых трансляций без необходимости.
4. Передача данных и файлы
Передача данных между браузером и платформой выполняется по HTTPS. Загружаемые аватары и медиа проходят проверку типа и размера файла; не загружайте документы, ключи, пароли или персональные данные других людей.
Push-уведомления включаются только по разрешению браузера. Их можно отключить в настройках браузера или профиля.
5. Мониторинг и CI/CD
В проекте применяются разграничение секретов через переменные окружения, проверка зависимостей, анализ секретов в GitHub Actions, CodeQL и проверки качества сборки. Секреты не должны попадать в исходный код, логи, Docker-образы и pull request.
События входа, ошибки и подозрительная активность могут журналироваться для диагностики и защиты сервиса с ограничением доступа к таким журналам.
6. Действия при инциденте
- немедленно смените пароль и отзовите скомпрометированный RTMP-ключ;
- зафиксируйте время, устройство, URL и описание подозрительной активности;
- не удаляйте важные письма и сообщения об ошибках;
- сообщите о проблеме на support@sportwire.pro.
В обращении не указывайте пароль, полный токен, RTMP-ключ или иные секреты — достаточно описания и безопасного фрагмента технической информации.
7. Ответственное раскрытие
Если вы обнаружили уязвимость, сообщите о ней конфиденциально через поддержку. Укажите затронутую страницу или API, шаги воспроизведения, возможное влияние и способ безопасной связи. Не пытайтесь получить доступ к чужим данным, изменить результаты турниров или нарушить работу трансляций.
8. Ограничения
Мы регулярно обновляем зависимости и инфраструктуру, однако абсолютная защита в интернете невозможна. Пользователь отвечает за сохранность своих устройств, пароля, кодов подтверждения и ключей трансляции.