Безопасность

Local-first, шифрование и self-hosted инструмент для диаграмм: диаграммы, которые остаются вашими

Ваша работа живёт в браузере, чувствительные данные защищены сквозным шифрованием, а LetDraw можно развернуть как self-hosted инструмент для диаграмм и держать всё на собственной инфраструктуре.

Диаграмма часто несёт больше, чем кажется. Архитектурный набросок называет ваши сервисы, схема показывает, как устроены ваши данные, доска разбора инцидента фиксирует то, что вы никогда не захотели бы выпустить наружу. Поэтому честный вопрос к любому инструменту для рисования, будь то облачный или self-hosted инструмент для диаграмм, прост: где это на самом деле хранится и кто ещё может это прочитать?

LetDraw устроен так, чтобы ответ по умолчанию был "вы". Ваша работа начинается и остаётся в браузере, чувствительные части шифруются ещё до того, как покинут ваше устройство, а при строгих требованиях всё можно запустить на собственной инфраструктуре. Вот как это работает, без маркетингового глянца.

Local-first по умолчанию

Открывая холст, вы не отдаёте свои данные ради возможности рисовать. Диаграммы работают прямо в браузере, в том числе офлайн, и по приложению за вами не ходит сторонний трекинг. Облачная синхронизация это то, что вы включаете сами, а не то, что происходит с вами.

  • Работает офлайн. Редактор выполняется на стороне клиента, поэтому можно рисовать без подключения, и ничто не ждёт возможности позвонить домой.
  • Синхронизация по желанию. Сохранение в облако и приглашение соавторов это осознанный выбор. Пока вы его не сделали, работа остаётся локальной.
  • Никакого стороннего трекинга. Холст не подключён к рекламным сетям или поведенческим трекерам, следящим за тем, что вы рисуете.

По умолчанию не "доверьте нам всё". По умолчанию ваша работа остаётся у вас, пока вы не решите иначе.

Сквозное шифрование диаграмм там, где это важно

Когда вы всё же работаете вместе, чувствительное содержимое защищено сквозным шифрованием. Сеансы совместной работы в реальном времени и общие снимки шифруются прямо в браузере с помощью AES-GCM, а ключ выводится на вашем устройстве. Relay, передающий сообщения между участниками, видит только шифротекст. Он пересылает байты, которые не может прочитать.

Всё защищено и при передаче. LetDraw везде использует TLS, а HSTS включён на целый год, так что браузеры отказываются откатываться к незашифрованному соединению. Кроме того, доступ к хранимым данным регулируется построчной безопасностью (row-level security) в базе данных: вы получаете доступ только к своим данным и к данным рабочих пространств, в которых состоите. Большие сцены тоже не раздаются из публичного бакета. Они спрятаны за короткоживущими подписанными URL, которые быстро истекают.

И ещё. Если вы как гость или пользователь Free используете собственный ключ ИИ, этот ключ никогда не покидает ваше устройство. Он используется локально и не отправляется на наши серверы, чтобы лежать где-то в базе данных.

Защита на периметре

Приложение для рисования всё равно остаётся веб-приложением, а браузер это место, куда приходится большинство атак. LetDraw поставляется с принудительной Content Security Policy и полным набором заголовков безопасности, поэтому приложение работает в жёстких рамках того, что ему разрешено загружать и делать. Импортируемые SVG очищаются ещё до того, как попадут на холст, так что специально подготовленный файл не сможет протащить скрипт в ваш сеанс.

Это не планы на будущее. Это заголовки, которые сайт действительно возвращает:

заголовки ответа
# GET https://letdraw.com
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
Content-Security-Policy: default-src 'self'; script-src 'self'
X-Frame-Options: SAMEORIGIN
X-Content-Type-Options: nosniff
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: camera=(), geolocation=()

Простыми словами: соединения закреплены за HTTPS на год, скрипты и другие ресурсы должны приходить только с явно разрешённых источников, приложение нельзя незаметно встроить во фрейм на другом сайте, браузерам запрещено угадывать типы содержимого, данные referrer обрезаются на выходе, а доступ к оборудованию вроде камеры и геолокации отключён. Более полная картина есть на странице безопасности.

Self-hosted, когда иначе нельзя

Некоторые данные просто не должны покидать здание, и никакое шифрование на чужих серверах эту политику не меняет. Для таких случаев на планах Enterprise LetDraw можно развернуть у себя, и приложение вместе с данными будет работать полностью внутри вашей сети или региона. Ничто не покидает вашу инфраструктуру, а резидентность данных перестаёт быть обещанием, в которое приходится верить, и становится фактом вашего собственного развёртывания.

Self-hosting также самый чистый ответ на самые строгие требования соответствия, потому что вся система оказывается под контролем, который вы уже сами ведёте и аудируете.

Честно о сертификации

Мы предпочитаем говорить прямо, а не раздувать страницу. LetDraw пока не сертифицирован официально по таким схемам, как SOC 2 или ISO 27001. Что мы можем сделать уже сегодня: рассказать, как устроена система, пройти с вами опросник по безопасности и заключить соглашение об обработке данных. Если вашей команде нужен DPA или есть опросник, свяжитесь с нами, и мы во всём разберёмся. А если ваши требования выходят за рамки того, что может пообещать любой хостинговый инструмент, self-hosting оставляет каждый байт на вашей стороне забора.

Безопасность это не значок, который получают однажды и вешают на стену. Это набор умолчаний. Local-first, чтобы работа с самого начала принадлежала вам; шифрование, чтобы чувствительные части оставались нечитаемыми для любого посредника; усиленные заголовки, чтобы браузер вёл себя честно; и self-hosting на случай, когда ответ должен звучать как "на наших собственных машинах". Так выглядит инструмент для диаграмм, которому действительно можно доверить настоящие данные.

Диаграммы, которые остаются вашими

Рисуйте локально, работайте вместе со сквозным шифрованием и разворачивайте у себя, когда нужно.

Открыть LetDraw бесплатно