Политика безопасности
Последнее обновление 4 августа 2026 г.
Это партнёрская политика безопасности Estimojo. Приложение построено на Atlassian Forge: оно работает полностью внутри вашего сайта Atlassian Cloud, не запрашивает разрешений на исходящий трафик, а Bomdisoft не эксплуатирует серверов, которые получают или хранят ваши данные. Эта страница описывает, как мы защищаем приложение и процесс его сборки и выпуска.
Архитектура и хостинг
Весь код Estimojo выполняется в среде Forge от Atlassian, внутри вашего сайта Jira. Данные живут в Forge Key-Value Storage на инфраструктуре Atlassian, зашифрованные при передаче и при хранении силами Atlassian. Bomdisoft не эксплуатирует серверов, баз данных или сторонних сервисов, касающихся данных клиентов; этот сайт: отдельный маркетинговый ресурс и ничего не хранит.
Сведения по платформам
Estimojo хранит данные по-разному на каждой платформе, где он работает. Здесь перечислены все поддерживаемые платформы, какой бы из них вы ни пользовались.
Jira (Atlassian Forge)
Манифест приложения запрашивает только те права, которые нужны Estimojo, и Atlassian применяет их на уровне платформы. Поскольку разрешений на исходящий трафик нет, платформа сама блокирует любые внешние вызовы:
storage:app хранит сессии, голоса и настройки в хранилище Forge вашего сайта.
read:jira-work и write:jira-work читают контекст задачи и записывают применённую оценку в стори-поинты.
read:jira-user показывает имена и аватары участников средствами самой Jira.
send:notification:jira просит Jira уведомить участников; доставка идёт через собственную систему уведомлений Atlassian (в том числе по почте, в зависимости от настроек пользователя), а само приложение отправлять почту не может.
Безопасность данных и изоляция арендаторов
Хранилище Forge ограничено каждой установкой, поэтому каждый сайт клиента изолирован самой платформой. У Bomdisoft нет механизма чтения данных вашего сайта: ни административного бэкдора, ни телеметрии, ни копий вне Atlassian. Что хранится и как удаляется, описано в политике конфиденциальности.
Контроль доступа
Развёртывание и администрирование приложения через консоль разработчика Atlassian и наш CI-конвейер ограничено поимённо назначенными инженерами Bomdisoft с многофакторной аутентификацией на их учётных записях. Релизы попадают в продакшен только через этот конвейер; никто в Bomdisoft не имеет постоянного доступа к сайтам клиентов или их данным.
Безопасная разработка
Каждое изменение находится под версионным контролем и до выпуска должно пройти в CI автоматические проверки типов, статический анализ и полный набор тестов. Зависимости зафиксированы lock-файлом. Релизы проходят через отдельные среды разработки и staging до продакшена.
Управление уязвимостями
Зависимости сканируются постоянно: Snyk анализирует изменения, идущие в релиз, Dependabot ежемесячно предлагает обновления, и мы следим за бюллетенями безопасности. Каждая хост-платформа патчит собственную среду выполнения. Подтвердив уязвимость, мы ориентируемся на следующие сроки:
- Критическая серьёзность: исправление или смягчение в течение 7 дней.
- Высокая серьёзность: исправление в течение 30 дней.
- Средняя и низкая серьёзность: исправление в течение 90 дней или в следующем плановом релизе.
Инциденты безопасности
Узнав об инциденте безопасности, мы проводим триаж и сдерживание, расследуем первопричину и завершаем постинцидентным разбором. Клиенты, чьи данные затронуты, уведомляются без неоправданной задержки, не позднее 72 часов после подтверждения инцидента, вместе с тем, что произошло и что мы предпринимаем. Инциденты уровня платформы обрабатываются в координации с Atlassian.
Сообщить об уязвимости
Что-то нашли? Напишите на support@bomdisoft.com, указав "Security" в теме, и мы подтвердим получение в течение двух рабочих дней. Мы приветствуем добросовестные исследования и не будем преследовать исследователей, сообщающих ответственно; пожалуйста, не обращайтесь к чужим данным и дайте нам разумное время на исправление до раскрытия.
Разделённая ответственность
Atlassian защищает платформу Forge: инфраструктуру, песочницу среды выполнения, хранение и шифрование в рамках собственных программ безопасности. Bomdisoft защищает то, что контролируем мы: код приложения, его разрешения и процесс сборки и выпуска. Архитектура с нулевым исходящим трафиком связывает эти две части, чтобы ваши данные никогда не покидали ваш сайт.
Контакты
Вопросы по этой политике? Напишите на support@bomdisoft.com.