Последнее обновление: 22 августа 2026 г.
CapacityLab проводит нагрузочную диагностику приложений, которые вы уже эксплуатируете. Для этого сервис хранит подключённые вами учётные данные провайдеров, метаданные ваших приложений и результаты каждого прогона. На этой странице описано, как эти данные защищены, как сообщить нам о слабом месте и какие третьи лица в этом участвуют.
1. Как сообщить об уязвимости
Пишите на security@capacitylab.dev. Ответ от человека придёт в течение трёх рабочих дней, а исправление или план смягчения для каждой подтверждённой проблемы — в течение тридцати дней. Пожалуйста, приложите шаги воспроизведения и, если есть, proof of concept. Зашифрованные сообщения приветствуются, но не обязательны.
Тот же контакт опубликован в машиночитаемом виде на capacitylab.dev/.well-known/security.txt и app.capacitylab.dev/.well-known/security.txt (RFC 9116).
Программы вознаграждений за уязвимости (bug bounty) сейчас нет. По желанию авторов сообщений мы благодарим их в примечаниях к релизу.
В рамках программы: capacitylab.dev, app.capacitylab.dev (консоль и API), MCP-эндпоинт, среда выполнения воркера и опубликованные образы контейнеров. Пожалуйста, не проводите нагрузочные тесты и тесты на отказ в обслуживании против нашего production (это продукт для нагрузочного тестирования — используйте свои цели), не обращайтесь к данным чужих аккаунтов, кроме своего тестового, и не применяйте социальную инженерию к команде и нашим провайдерам.
2. Как защищены данные клиентов
которые можно украсть или подобрать, нет, а текущее членство в организации перепроверяется для защищённых запросов.
- Вход обеспечивает Clerk через Google, GitHub или SSO организации. Паролей,
- Учётные данные провайдеров, которые вы подключаете (команда Vercel), шифруются при хранении ключом, доступным только среде выполнения, и расшифровываются только на время вызова. В логи они никогда не попадают.
- Авторизация MCP использует собственный сервер авторизации OAuth 2.1 продукта вместо отдельных API-токенов. Токены доступа короткоживущие и привязаны через DPoP, учётные данные обновления можно отозвать, а каждый MCP-запрос перепроверяет текущее членство в организации, роль и область Project.
- Изоляция аккаунтов: каждая хранимая строка помечена аккаунтом, которому она принадлежит, и каждый запрос ограничен им. Линтер в нашей сборке падает на любом запросе, где это забыто.
- Транспорт: TLS везде, HSTS на консоли, API и этом сайте.
- Журнал действий: каждое изменение через консоль, MCP-эндпоинт или оператором записывается — кто, откуда и когда, — и видно аккаунту в настройках.
- Лимиты против злоупотреблений: лимиты запросов на адрес и отсечка по неудачным попыткам аутентификации защищают публичные эндпоинты.
- Цепочка поставок: production-зависимости проверяются в CI, образы контейнеров перед публикацией сканируются на уязвимости высокого и критического уровня, а сканер секретов блокирует коммиты с учётными данными. Релизы воспроизводимы по неизменяемым дайджестам реестра с подтверждённым происхождением сборки.
- Работа с инцидентами: что происходит, когда что-то идёт не так, — изоляция, ротация, хронология, уведомление клиентов — записано и отработано на реальных событиях.
3. Субобработчики
Третьи лица, которые обрабатывают данные клиентов от нашего имени. Данные клиентов — это подключённые вами учётные данные провайдеров, метаданные ваших приложений и топологии, результаты диагностики и отчёты, телеметрия прогонов, ваш адрес электронной почты и идентификатор аккаунта.
- Railway — хостинг сервисов приложения и управляющего хранилища PostgreSQL. Обрабатывает данные приложений и аккаунтов, метаданные прогонов и логи сервисов.
- Fly.io — управляемое выполнение временных воркеров, каждый принадлежит одному прогону и получает ограниченные возможности.
- Tigris — закрытые артефакты, отчёты и манифесты среды выполнения.
- Google OAuth / Google Artifact Registry — сохранённые зависимости для входа и канонических образов ПО. Fly Registry зеркалирует ту же среду выполнения воркера. Google Cloud Run и Google Cloud Storage не выполняют и не хранят текущие диагностические прогоны.
- Cloudflare — DNS, завершение TLS, контроль доступа к pre-production и наблюдаемости, этот сайт и маршрутизация почты для security@ (глобальная сеть).
- Trylle (на инфраструктуре E2B) — хостинг исходного кода и CI (США). Данных клиентов не содержит.
- Vercel API — ваша собственная команда Vercel, только после того как вы явно её подключите, и только в пределах выбранного Preview.
- Chatwoot — сообщения чата поддержки и почта отправителя (ЕС). Загружается только после нажатия кнопки поддержки.
- Polar — платежи, счета и налоги: ваша почта, что вы купили, и идентификаторы заказов; данные карт к CapacityLab не попадают (регион: будет подтверждён; передача по DPF/SCC).
- Tymeslot и Cal.com — назначение звонков: имя, почта и ответы при записи. Загружаются только после нажатия кнопки записи (регионы: будут подтверждены).
Регионы обработки и гарантии международной передачи зависят от применимого сервиса и соглашений с провайдерами. Эта техническая карта, основанная на исходном коде, не является сертификацией размещения только в ЕС или только во Франкфурте. Актуальные применимые места обработки и гарантии запрашивайте на security@capacitylab.dev; одна лишь общая сертификация провайдера не подтверждает, что передача покрыта.
Не используются: сторонние LLM-провайдеры при обработке данных клиентов, а также сторонние рекламные и аналитические трекеры в консоли. Телеметрия консоли — собственная, размещённая у нас Grafana Faro с уведомлением и выключателем в разделе «Настройки → Конфиденциальность».
Этот список пересматривается при каждой новой интеграции и не реже раза в квартал. Вопросы о нём направляйте на тот же адрес: security@capacitylab.dev.