Trust center
Безпека
Socrat мінімізує client-side secrets, ізолює акаунти, шифрує чутливий текст і вимагає явного підтвердження для небезпечних дій.
Оновлено: 29 липня 2026
Захист акаунта
- Web-сесії використовують HttpOnly та SameSite cookies.
- Native і CLI pairing видає окремий bearer token, який на сервері зберігається лише як SHA-256 hash.
- Telegram linking codes одноразові та діють 10 хвилин.
Захист даних
- Provider API keys не вбудовуються в Apple-клієнти.
- Повідомлення, памʼять та інтеграційні секрети шифруються на сервері.
- SSRF-захист блокує loopback, metadata та приватні мережеві адреси для server-side fetch.
Automation
- Публічне виконання Python вимкнене; локальний subprocess доступний лише явному operator allowlist.
- Telegram browser sessions ізольовані за користувачем, а personal autofill у групах заблокований.
- Socrat не вводить картки, CVV, паролі чи OTP і не симулює успішні екстрені виклики.
Повідомити про проблему
Надсилайте звіти на security@socrat.app. Не публікуйте секрети або персональні дані у відкритому issue. Ми підтвердимо отримання й узгодимо безпечний канал для деталей.