Безопасность
Редакция 1.0 от 30 июля 2026 года. Здесь описано, как устроена защита данных. Юридические обязательства оператора — в Политике обработки персональных данных.
Ниже — что ActumOne делает, чтобы ваши данные не потерялись и не попали к посторонним. И, что не менее важно, чего он не делает: обещаний, которые сервис не может выполнить, здесь нет.
Соединение
Сайт и приложение работают только по защищённому соединению. Устаревшие версии протокола шифрования отключены — подключиться по ним не получится, даже если этого захочет программа на стороне пользователя. Браузер получает указание всегда открывать сервис по защищённому адресу, даже если незащищённая ссылка попала к вам вручную.
Вход и пароль
Введённый вами пароль не сохраняется. На сервере остаётся только результат его преобразования — с индивидуальной солью для каждого пароля и алгоритмом, специально рассчитанным на то, чтобы перебор был медленным и дорогим. Параметры соответствуют действующим рекомендациям OWASP по хранению паролей. Из такой записи нельзя просто «посмотреть» пароль: восстановить его можно только перебором, и именно это мы делаем невыгодным.
При входе через Яндекс пароль от аккаунта Яндекса сервису не передаётся: ActumOne получает подтверждение личности и адрес почты.
Сессия входа действует 30 дней, после чего нужно войти заново. Она хранится в служебном cookie, недоступном скриптам страницы. Число попыток ввода кодов подтверждения ограничено.
Оплата
Реквизиты карты вводятся на стороне платёжного сервиса и до ActumOne не доходят: номер карты и код на обороте сервис не получает и не хранит. Для автопродления подписки сохраняется только идентификатор способа оплаты, выданный платёжным сервисом, и его описание — например, тип карты и последние цифры номера.
Доступ к данным
База данных недоступна из интернета: обратиться к ней можно только с самого сервера приложения. Права на содержимое общих проектов проверяются на сервере при каждом обращении, а не в браузере, — подменив что-то на своей стороне, получить чужие задачи нельзя. Доступ к серверам ограничен владельцем сервиса.
Роли в общих проектах
В проекте, к которому есть доступ у нескольких человек, роль определяет, что можно сделать:
- Владелец — управляет участниками и ролями, передаёт владение, удаляет проект. Владелец у проекта всегда ровно один.
- Администратор — настройки и содержимое проекта, приглашение и удаление участников, назначение ролей «участник» и «наблюдатель». Не трогает владельца и других администраторов, не передаёт владение, не удаляет проект.
- Участник — полноценная работа с содержимым: ветки, задачи, подзадачи, заметки, комментарии, вложения, исполнители, сроки, метки. Без доступа к участникам и настройкам.
- Наблюдатель — только просмотр и скачивание вложений.
Матрица прав одна и та же для интерфейса и для сервера: интерфейс прячет недоступное, а сервер проверяет право при каждом обращении. Поэтому изменения на своей стороне — правка страницы или запрос в обход интерфейса — доступа не расширяют.
Резервные копии
Копии базы создаются автоматически каждый день. Устроены они так:
- Копия шифруется до того, как покидает сервер. Ключ расшифровки на сервере отсутствует — он хранится отдельно, вне сети, и защищён парольной фразой. Получивший доступ к серверу и к самим копиям прочитать их не сможет.
- Каждая копия проверяется восстановлением до отправки. Она разворачивается в отдельном изолированном окружении, и данные в ней пересчитываются: копия считается годной, только если восстановилась. Мы знаем не то, что файл создался, а то, что из него получается работающая база.
- Копии хранятся вне основного сервера — в закрытом хранилище, где шифруются ещё раз, уже его средствами. Отказ или потеря сервера не уносит копии с собой.
- Учётная запись сервера не может удалять копии, а прежние версии файлов сохраняются — поэтому взлом сервера не уничтожает их историю. Конфиденциальность при этом обеспечивает не разграничение доступа к хранилищу, а отдельное шифрование каждой копии, ключ от которого сервер не хранит.
- Копии старше 30 дней удаляются автоматически — и сами файлы, и их прежние версии. Держать ваши данные в лишних местах дольше, чем нужно для восстановления, незачем.
Выгрузка своих данных
Проект можно выгрузить в файл CSV: сам проект, его ветки, задачи, подзадачи и заметки. Комментарии и вложения в выгрузку не входят — это выгрузка содержимого, а не полный архив аккаунта. Выгрузка доступна владельцу и администраторам проекта на тарифе Pro.
Удаление аккаунта
Аккаунт удаляется из настроек, и это происходит в два приёма. Сначала — немедленно — отзываются все сессии и способы входа: с этого момента в аккаунт нельзя войти ни с одного устройства. Затем удаляются сами данные, включая содержимое проектов; вложения стираются из хранилища отдельной уборкой, которая повторяет попытки до успеха, чтобы файл не остался лежать после исчезновения записи о нём.
Разделение на два шага сделано намеренно: «войти больше нельзя» должно наступать сразу и гарантированно, а полная чистка большого аккаунта — операция долгая, и её незавершённость не должна оставлять доступ открытым.
Нашли уязвимость
Напишите на support@actumone.com — такие обращения разбираются в первую очередь. Чтобы сообщение осталось добросовестным, при проверке важно соблюсти три правила:
- не получать доступ к данным других пользователей и не выгружать их;
- не нарушать работу сервиса — без нагрузочных проверок, порчи и удаления данных;
- не публиковать подробности до того, как проблема исправлена.
Опишите, что вы нашли и как это воспроизвести. Мы ответим и сообщим, когда исправление выйдет.