CoronerChat

Information Security

Архитектура и эксплуатационная модель CoronerChat сформированы с учётом норм РФ и международных практик ИБ. Это описание подхода, а не заявление о сертификации или юридическая консультация.

Local-first · 127.0.0.1 OAuth 2.0 / TLS Informed by ISO/IEC 27001 152-ФЗ considerations GDPR / ISO 29100 informed

Позиция изделия

CoronerChat — локальный операторский клиент: секреты и состояние остаются на машине стримера, внешние вызовы идут к API подключённых площадок и выбранных пользователем TTS-провайдеров, а чувствительные HTTP-эндпоинты по умолчанию недоступны из сети.

Localhost-first network default

HTTP-сервер привязан к 127.0.0.1. Расширение до LAN — осознанное действие оператора с токеном deck.

Secrets hygiene

OAuth-токены в локальном app-state; маскирование в runtime.log; Cache-Control: no-store на API-ответах.

Transport integrity

Все обращения к Twitch, VK, Google, Kick, DA, MA — по TLS. Локальный UI не требует открытого порта в интернет.

Least privilege

Модерация и отправка сообщений требуют явного OAuth; guest-режим читает чат без лишних прав.

Международные нормы и стандарты

ISO/IEC 27001 / 27002Контроли CIA, управление доступом, инциденты, непрерывность — заложены в модель развёртывания
ISO/IEC 29100Privacy framework: минимизация, прозрачность целей, контроль субъекта данных
GDPR (EU)Локальная обработка и удаление данных помогают оператору выполнять требования, но оператор сам определяет роли controller/processor, правовое основание, сроки хранения и ответы субъектам данных
NIST CSF / SP 800-53Identify → Protect → Detect → Respond → Recover в операторских процедурах
OWASP ASVSЗащита сессий, отсутствие хранения секретов в UI-кэше, безопасные дефолты
ISO/IEC 25010Security & reliability как атрибуты качества ПО
Структура документации и жизненный цикл сопровождения сформированы с учётом ISO/IEC/IEEE 15289 и ISO/IEC 26514 (см. Tech docs). Архитектурное описание опирается на идеи ISO/IEC/IEEE 42010. Это не подтверждение соответствия или сертификации.

Законодательство и нормы РФ

152-ФЗ · ПДн

Изделие поддерживает минимизацию (отключение лишних площадок), локальное хранение и отзыв OAuth у провайдеров. Каталог CoronerChat-data может сохраняться после деинсталляции; для полного локального удаления оператор удаляет его вручную.

149-ФЗ · информация

Защита ограниченного доступа (токены, секреты клиентов) организационными и техническими мерами на стороне оператора и дефолтами продукта.

ПП РФ № 1119

Для корпоративных ИСПДн CoronerChat встраивается как прикладной контур с локальным контролем доступа и учётом носителей резервных копий.

ФСТЭК / модель угроз

НСД локально и по сети, вредоносное ПО, утечка через поддержку — закрыты чеклистом мер в руководстве оператора.

В качестве ориентира также учитывается ГОСТ Р ИСО/МЭК 27001 как национальная адаптация ISO/IEC 27001. Применимость 152-ФЗ, 149-ФЗ, ПП РФ № 1119 и требований ФСТЭК определяет оператор с учётом своей системы, данных и модели угроз.

Как это реализовано в продукте

A · Access

Привязка localhost

Чувствительные маршруты (debug, экспорт, OBS, deck) с не-localhost требуют X-CoronerChat-Deck-Token.

B · Integrity

Канал обновлений

Только GitHub Releases официального репо; Latest без подмены legacy-тегами (2.7.5+).

C · Privacy

Данные на диске

CoronerChat-data под контролем ОС (BitLocker рекомендуется). Экспорт настроек = конфиденциальный носитель.

D · Response

Инциденты

Выход из интеграций → отзыв OAuth в кабинетах → смена пароля OBS → очистка data при необходимости.

Что делает идеальную картину полной

OS lockWin+L, отдельная учётка, актуальный антивирус
BackupsШифрованный архив CoronerChat-data
LANНе открывать 0.0.0.0 без токена и ACL
SupportНе слать сырой экспорт/логи с секретами
Ответственность оператора. CoronerChat предоставляет технические настройки, но оператор отвечает за уведомления и согласия, законность обработки, договоры с платформами, права субъектов, сроки хранения, защиту рабочего места и оценку трансграничной передачи. При необходимости обратитесь к профильному юристу или специалисту по ИБ.
Подробная таблица активов, угроз и мер — в печатном руководстве оператора (HTML-версия для печати, раздел Information Security; PDF после локального экспорта). Сообщения об уязвимостях: см. политику безопасности; обработка локальных данных описана в privacy notice.