ВозможностиЦеныЧто новогоДокументацияЦентр помощиВойти
Европа
EnglishEspañolItalianoPortuguêsFrançaisDeutschNederlandsPolskiРусскийTürkçe
Азиатско-Тихоокеанский регион
日本語한국어简体中文繁體中文Tiếng ViệtไทยBahasa MelayuBahasa Indonesia
Ближний Восток
العربية
ВозможностиЦеныЧто новогоДокументацияЦентр помощи
Войти Добавить в Chrome

Это перевод, предоставленный для удобства. Корейская версия является официальным текстом и имеет преимущественную силу при расхождениях.

Политика безопасности

Rexplore Inc. · Дата вступления в силу: 7 сентября 2026 г.

Сфера действия

Настоящая Политика безопасности описывает, каким образом компания Rexplore Inc. защищает Nakama и ее пользователей. Она распространяется на расширение Nakama для Chrome, не сохраняющие состояние бессерверные функции, осуществляющие обмен токенами OAuth, сервис входа в систему account.orenonakama.com и маркетинговый сайт orenonakama.com. Она применяется ко всем сотрудникам Rexplore и к третьим лицам, обрабатывающим данные от нашего имени.

Принципы безопасности

В основе нашей архитектуры лежит ряд неукоснительно соблюдаемых принципов: минимизация данных (мы храним как можно меньше данных и не храним на серверной стороне ничего лишнего); минимально необходимые привилегии (каждый компонент и каждая область доступа OAuth ограничены минимально необходимым уровнем); хранение пользовательских данных на устройстве пользователя, где это возможно; эшелонированная защита; и безопасная конфигурация по умолчанию. Безопасность является свойством архитектуры, а не функцией, добавленной впоследствии.

Общая архитектура

Nakama представляет собой расширение Chrome на основе Manifest V3, работающее совместно с не сохраняющими состояние бессерверными функциями и статическим маркетинговым сайтом. Расширение работает в браузере и напрямую взаимодействует с API каждого поставщика. Бессерверные функции существуют исключительно для завершения обмена токенами OAuth, требующего конфиденциального секретного ключа клиента; они не содержат базы данных и не сохраняют пользовательские данные. Сервис входа в систему выполняет Вашу аутентификацию и выдает сессию. Такое разделение означает отсутствие централизованного хранилища пользовательского контента, которое могло бы быть скомпрометировано.

Шифрование при передаче данных

Весь сетевой трафик, как между расширением и Google, Slack, Telegram, Zoom, GitHub, Figma и другими поставщиками, так и между Вашим браузером и нашими собственными функциями и сайтами, использует протокол HTTPS с TLS версии 1.2 или выше. На наших доменах применяется HTTP Strict Transport Security (HSTS). Передача данных в незашифрованном виде нигде не используется.

Хранение данных

Пользовательские токены OAuth хранятся исключительно на собственном устройстве пользователя, в изолированном (sandboxed) хранилище расширений Chrome, защищенном средствами контроля учетных записей операционной системы, и удаляются при отключении или удалении расширения. Никакая информация о подключенных Вами учетных записях не хранится на наших серверах: функции обмена токенами не сохраняют состояние и не имеют базы данных. Конфиденциальные секретные ключи клиента существуют только в виде зашифрованных переменных окружения на хостинг-платформе и никогда не поставляются внутри расширения и не становятся доступны браузеру. Собственное хранилище данных сервиса входа в систему размещено на управляемой базе данных Postgres (Neon) с шифрованием данных при хранении.

Аутентификация и OAuth

Подключения используют стандартный процесс OAuth 2.0 / OpenID Connect каждого поставщика с параметром state и, где это поддерживается, с PKCE для защиты процесса авторизации. Мы запрашиваем минимальный набор областей доступа, необходимый каждой функции, и, где это допускают поставщики, запрашиваем их постепенно. Вы можете в любое время отозвать доступ Nakama через настройки поставщика (например, разрешения учетной записи Google, раздел управления приложениями Slack, Zoom Marketplace) либо путем отключения внутри Nakama.

Обработка токенов и учетных данных

Токены доступа и обновления находятся на Вашем устройстве и используются для вызова API поставщиков напрямую из Вашего браузера. Они никогда не записываются в наши серверные журналы и никогда не передаются никакой стороне, кроме поставщика, выпустившего токен. Конфиденциальный секретный ключ клиента, используемый в процессе обмена токенами, остается на серверной стороне в зашифрованной конфигурации и незамедлительно заменяется при возникновении подозрения на его утечку.

Усиление защиты расширения

Расширение использует Manifest V3 и не выполняет удаленный код: весь исполняемый код поставляется в составе пакета и проходит проверку перед выпуском. Применяется строгая политика безопасности контента (Content Security Policy), не используются eval и выполнение встроенных скриптов, а расширение поставляется без сторонних библиотек времени выполнения JavaScript, что снижает площадь возможной атаки. Разрешения на доступ к хостам и API ограничены тем, что необходимо каждой интеграции. Автоматическое обновление расширений Chrome доставляет исправления безопасности всем пользователям без каких-либо действий с их стороны.

Безопасность сети и API

Где это возможно, расширение вызывает API поставщиков напрямую из браузера, чтобы пользовательский контент не проходил через нашу инфраструктуру. Наши бессерверные функции ограничены обменом токенами OAuth и не осуществляют проксирование, просмотр или хранение содержимого сообщений, писем, файлов или встреч.

Инфраструктура и платформа

Наши сайты и функции работают на управляемой облачной платформе (Vercel), где учетные данные и секретные ключи хранятся в виде зашифрованных переменных окружения. Ответы предоставляются с усиленными заголовками безопасности, включая HSTS, X-Content-Type-Options: nosniff, X-Frame-Options: DENY, а также ограничительные Referrer-Policy и Permissions-Policy. TLS-сертификаты управляются и автоматически обновляются платформой.

Журналирование и мониторинг

Наши не сохраняющие состояние функции не журналируют тела запросов, токены или пользовательский контент. Журналы доступа на уровне платформы (временные метки, пути, коды состояния, без содержимого запросов) хранятся хостинг-провайдером в течение непродолжительного периода в целях предотвращения злоупотреблений и отладки, после чего удаляются. Мы на постоянной основе отслеживаем уведомления о безопасности платформы и используемых зависимостей.

Контроль доступа

Доступ к производственной конфигурации, секретным ключам и хостинг-платформе предоставляется только инженерному персоналу Rexplore по принципу служебной необходимости и защищен надежной аутентификацией с поддержкой многофакторной проверки. Секретные ключи заменяются при кадровых изменениях и при возникновении подозрения на их утечку.

Безопасный жизненный цикл разработки

Все изменения фиксируются в системе контроля версий, проходят проверку кода, а также проверку синтаксиса и поведения перед выпуском. Мы отдаем предпочтение небольшим, поддающимся аудиту изменениям. Осознанно минимизированный набор зависимостей расширения (отсутствие сторонних библиотек JavaScript времени выполнения) снижает вероятность того, что уязвимая или вредоносная зависимость дойдет до пользователей.

Безопасность зависимостей и цепочки поставок

Мы поддерживаем минимальный и зафиксированный набор зависимостей, отслеживаем уведомления о безопасности для компонентов, от которых мы действительно зависим (API расширений Chrome, среда выполнения Node.js, хостинг-платформа и библиотеки сервиса входа в систему), и оперативно выполняем обновления при публикации соответствующего уведомления.

Минимизация и хранение данных

Содержимое писем, файлов, сообщений и встреч запрашивается по требованию, отображается на панели, а затем удаляется, и никогда не сохраняется на наших серверах. Токены и настройки находятся на Вашем устройстве до отключения или удаления расширения. Подробности см. в нашей Политике хранения и защиты данных.

Раскрытие уязвимостей

Мы приветствуем сообщения о предполагаемых уязвимостях, направляемые по адресу help@rexplore.xyz, и подтверждаем их получение в течение 3 рабочих дней. Мы просим предоставить разумное время для устранения уязвимости до ее публичного раскрытия и указываем авторов сообщений, пожелавших быть названными. Сроки триажа и устранения см. в нашей Политике управления уязвимостями.

Реагирование на инциденты

Предполагаемые инциденты рассматриваются в течение 24 часов, немедленно локализуются (например, путем отзыва и замены учетных данных или отключения затронутой функции), оцениваются с точки зрения последствий, а в случаях, когда затронуты пользовательские данные, соответствующие лица уведомляются без неоправданной задержки, а в случаях, предусмотренных законодательством (например, GDPR), в течение 72 часов. См. нашу Политику управления инцидентами и реагирования на них.

Соответствие требованиям

Nakama разработана в соответствии с принципами GDPR и Политикой в отношении пользовательских данных сервисов API Google, включая требования об ограниченном использовании (Limited Use): данные, полученные через API Google, используются только для предоставления и улучшения пользовательских функций, не продаются и не используются для рекламы. Мы никому не продаем пользовательские данные.

Субподрядчики по обработке данных

Мы используем небольшой набор обработчиков данных: хостинг-платформу, обслуживающую наши сайты и выполняющую наши функции, и управляемую базу данных, лежащую в основе сервиса входа в систему. Когда Вы используете функцию ИИ, Ваш запрос направляется используемому Вами поставщику ИИ (по умолчанию GPT, либо Вашему собственному ключу OpenAI/Anthropic), который обрабатывает его в соответствии с собственными условиями; Nakama не обучает какие-либо модели на основе Ваших данных.

Сообщения и контакты

Сообщайте о проблемах безопасности по адресу help@rexplore.xyz. Настоящая политика периодически пересматривается, а также после любого существенного изменения продукта или его инфраструктуры.

Язык

Версия настоящей политики на корейском языке является аутентичным текстом. Все иные языковые версии, включая настоящую русскую версию и английскую версию, представляют собой переводы, предоставляемые исключительно для удобства, и в случае каких-либо противоречий, несоответствий или неясностей преимущественную силу имеет корейская версия.

Применимое право и юрисдикция

Настоящая политика регулируется законодательством Республики Корея без учета коллизионных норм. Центральный окружной суд Сеула (Seoul Central District Court) обладает исключительной юрисдикцией в качестве суда первой инстанции в отношении любого спора, возникающего в связи с настоящей политикой или относящегося к ней. Это не затрагивает императивные права потребителей, а также право на обращение в суд по месту Вашего жительства, которые сохраняются в случаях, предусмотренных применимым законодательством.

Конфиденциальность Условия Cookies Безопасность Управление уязвимостями Хранение данных Реагирование на инциденты Заметки о выпуске

©2026 Rexplore Inc. All rights reserved.

Конфиденциальность Заметки о выпуске Условия Cookies Безопасность