Правовая информация
Политика конфиденциальности
Эта политика объясняет, как vetkit («vetkit», «мы», «нас») обращается с персональными данными, когда вы используете vetkit.dev, приложение vetkit, API, MCP-сервер и GitHub App vetkit.
Кратко
- Мы читаем ваш код только для аудита, никогда не выполняем его и удаляем каждую рабочую копию по окончании аудита.
- Мы храним находки, а не репозитории. Значения секретов никогда не сохраняются.
- Мы не продаём персональные данные, не показываем рекламу и не используем ваш код для обучения ИИ-моделей.
- Этот сайт не устанавливает cookie и не загружает сторонние системы аналитики или трекеры.
Что мы собираем
Данные аккаунта из GitHub
Когда вы входите через GitHub, мы получаем ваш ID пользователя GitHub, имя пользователя, отображаемое имя, URL аватара и адрес электронной почты, а также список доступных вам установок GitHub App vetkit. Мы используем вашу авторизацию GitHub только во время входа и не храним ваш пользовательский токен доступа GitHub.
Данные репозиториев и установок
Для подключённых вами репозиториев: ID установки, ID репозитория, владелец и имя, видимость и ветка по умолчанию, а также события GitHub об изменениях установки и о push.
Данные аудитов
Для каждого аудита: ref и SHA коммита, время и статус выполнения каждого анализатора, версии инструментов, баллы и оценки, а также находки. Находка содержит правило, категорию, критичность, путь к файлу, номера строк, короткий фрагмент кода (до 1 КБ) и рекомендации по исправлению. Фрагменты для находок-секретов маскируются; чтобы распознавать один и тот же секрет в разных аудитах, мы храним его односторонний криптографический хеш, а не значение. Логи анализаторов обрезаются и хранятся вместе с аудитом, чтобы помочь вам разобраться в сбоях.
API-ключи и сессии
Для API-ключей: название, префикс, области доступа, лимит запросов, срок действия и время последнего использования. Секреты ключей и токены сессий хранятся только в виде хешей.
Логи безопасности и использования
Наши серверы записывают в логи метаданные запросов — IP-адрес, user agent, временные метки, ID запроса и статус ответа — для работы сервиса и предотвращения злоупотреблений. Значимые для безопасности действия в организации (например, создание или отзыв API-ключа) записываются в журнал аудита, доступный администраторам организации.
Переписка
Если вы пишете нам по электронной почте — например, чтобы запросить ранний доступ, — мы сохраняем переписку, чтобы ответить вам и продолжить общение.
Что мы не собираем
- Содержимое ваших репозиториев. Код загружается во временный каталог на время аудита и затем удаляется — независимо от того, завершился аудит успешно или с ошибкой. Сохраняются только находки, как описано выше.
- Значения секретов. Обнаруженные учётные данные маскируются перед сохранением.
- Долгоживущие токены GitHub. Токены доступа к репозиторию запрашиваются для каждого аудита, ограничены одним репозиторием, истекают в течение часа и никогда не сохраняются.
- Платёжные данные. Во время беты vetkit бесплатен и не обрабатывает платежи.
Как мы используем данные
- Чтобы предоставлять сервис: аутентифицировать вас, запускать запрошенные вами аудиты, показывать и экспортировать отчёты.
- Чтобы обеспечивать безопасность: выявлять злоупотребления, применять лимиты запросов и расследовать инциденты.
- Чтобы помогать вам и отправлять важные служебные сообщения, например уведомления о безопасности или об изменениях политик.
- Чтобы улучшать vetkit с помощью агрегированных обезличенных метрик, таких как длительность аудитов или частота срабатывания правил.
Если применяется GDPR или UK GDPR, правовыми основаниями для обработки являются исполнение нашего договора с вами, законные интересы в обеспечении безопасности и улучшении сервиса, а также соблюдение требований законодательства.
Поставщики услуг
Мы пользуемся услугами небольшого числа поставщиков, которые обрабатывают данные от нашего имени на основании договора:
- GitHub — вход, установки GitHub App и доступ к репозиториям.
- Supabase — управляемая база данных PostgreSQL, в которой хранятся данные аккаунтов и аудитов.
- Railway — хостинг API vetkit и воркеров аудита, которые обрабатывают рабочие копии.
- Vercel — хостинг веб-приложения vetkit.
- Cloudflare — DNS, хостинг и доставка контента для vetkit.dev, а также пересылка писем, отправленных на адреса vetkit.dev.
- OSV.dev (под управлением Google) — при сканировании зависимостей отправляются названия и версии пакетов из ваших lock-файлов, но не исходный код.
- Anthropic — только при запуске сигнала ИИ-авторства (бета): небольшая детерминированная выборка файлов (не более 16 файлов, каждый обрезается до 8 000 символов) и метаданные коммитов отправляются в API Anthropic для анализа. Согласно коммерческим условиям Anthropic, входные данные API не используются для обучения моделей.
Сроки хранения
- Рабочие копии репозиториев: удаляются по окончании каждого аудита.
- Аудиты, находки и отчёты: хранятся, пока вы их не удалите. Отдельные аудиты можно удалить в приложении; при отключении репозитория история его аудитов сохраняется. Если вы попросите нас удалить ваш аккаунт или организацию, мы удалим связанные с ними данные в течение 30 дней.
- Данные вебхуков GitHub: удаляются через 30 дней.
- Сессии: истекают после 30 дней неактивности или при выходе из аккаунта.
- Серверные логи: хранятся ограниченное время, как правило не более 30 дней.
- Резервные копии: удалённые данные могут оставаться в зашифрованных резервных копиях до их плановой замены.
Cookie и локальное хранилище
vetkit.dev не устанавливает cookie. Выбранные вами тема (светлая или тёмная) и язык сохраняются в локальном хранилище вашего браузера и никогда не отправляются нам. Приложение vetkit использует только строго необходимые cookie: сессионный cookie, чтобы вы оставались в аккаунте, и cookie настроек, которые запоминают активную организацию, язык и часовой пояс.
Ваши права
В зависимости от места вашего проживания у вас может быть право на доступ к своим персональным данным, их исправление, выгрузку или удаление, а также право возражать против определённой обработки или ограничивать её. Вы можете в любой момент удалять аудиты и отключать репозитории в приложении, а также удалить GitHub App в настройках GitHub. Чтобы удалить аккаунт или организацию, а также по любым другим вопросам пишите на privacy@vetkit.dev; мы отвечаем в течение 30 дней. Вы также вправе подать жалобу в местный орган по защите данных.
Международная передача данных
Наши поставщики могут обрабатывать данные в Европейском союзе и США. Если данные передаются за пределы ЕЭЗ или Великобритании, мы опираемся на надлежащие гарантии, такие как Стандартные договорные условия Европейской комиссии.
Дети
vetkit — инструмент для разработчиков и не предназначен для детей младше 16 лет.
Изменения и контакты
Мы будем публиковать изменения на этой странице и обновлять дату выше; о существенных изменениях мы также сообщим в приложении или по электронной почте. Вопросы о конфиденциальности: privacy@vetkit.dev. Проблемы безопасности: см. нашу страницу безопасности.