reg-you uptime

Документы сервиса

Данные и безопасность

Какие данные обрабатывает reg-you uptime, зачем они нужны, где используются и как защищаются.

Редакция от 02.10.2026

Понятные условияБез скрытых обещаний и без заявления, что защищено то, чего код не защищает.
Публичный доступСтраницы открываются вне Telegram WebApp и доступны по постоянным ссылкам.
Фактическая безопасностьAES-GCM для Telegram-сессий и резервных копий, HMAC-SHA256 для API и авторизации.

1. Назначение документа

Эта страница описывает фактическую обработку данных в reg-you uptime и реализованные меры защиты. Политика применяется к боту, WebApp, сайту, публичным проектам, уведомлениям и API.

Сервис стремится собирать только данные, которые нужны для работы выбранных функций, безопасности, расчетов и поддержки.

2. Кто обрабатывает данные

Исполнитель / оператор: Администратор сервиса reg-you uptime
Статус: владелец сервиса
Основной канал связи: @uptimeregbot

Оператор определяет цели и основные способы обработки данных внутри reg-you uptime. Отдельные поставщики инфраструктуры могут обрабатывать данные как самостоятельные лица или обработчики в рамках своих услуг.

3. Какие данные обрабатываются

Telegram-профильTelegram user ID, username и отображаемое имя, если они доступны сервису.
Настройки мониторингаНазвание монитора, тип, адрес или username цели, команда, интервал, метод проверки, правила извлечения значения, параметры уведомлений и проекта.
История проверокВремя, состояние, задержка, код ответа, ошибка, текстовый результат, кнопки и emoji Telegram, данные серверов, медиаданные и снимки, если соответствующая проверка их создает.
ПлатежиИдентификаторы Telegram-платежей, сумма в Stars, валюта платежной записи, время, срок Support, данные возврата, промокод и состояние автопродления.
Связь с сервисомEmail для уведомлений, вопросы FAQ, обращения, заявки, причины возврата, идеи, отзывы и комментарии, которые пользователь отправляет сам.
АктивностьСобытия переходов и действий внутри WebApp, технические названия страниц и элементов, время события. Токены из чувствительных URL маскируются в клиентском трекере.
APIНазвание ключа, подсказка, HMAC-хэш секрета, разрешения, случайные маршруты, журнал обращений, user-agent, origin и данные устройств 2FA. IP используется для защиты и в основном хранится как keyed hash; в незавершенном 2FA-процессе IP может временно обрабатываться в открытом виде.
Личный Telegram-аккаунтTelegram account ID, имя, служебные признаки и зашифрованная Telethon-сессия, только если пользователь сам подключил аккаунт.

4. Для чего нужны данные

  • создавать и выполнять мониторы;
  • показывать историю и публичные проекты;
  • отправлять выбранные уведомления;
  • авторизовывать пользователя через Telegram WebApp;
  • обрабатывать Support, оплату и возвраты;
  • защищать сервис от злоупотреблений и расследовать ошибки;
  • работать с обращениями, отзывами и поддержкой;
  • обеспечивать API и 2FA;
  • создавать резервные копии и восстанавливать данные после сбоев.

5. Telegram-авторизация

WebApp получает Telegram init data из клиента Telegram. Сервер проверяет подпись HMAC-SHA256 с использованием секрета бота, проверяет время авторизации и только после этого извлекает Telegram user ID.

Это снижает риск подмены идентификатора пользователя запросом из обычного браузера.

6. Как шифруются Telegram-сессии

Сессии личных и системных Telegram-аккаунтов, которые нужно пережить перезапуск сервиса, защищаются алгоритмом AES-GCM.

  • Используется ключ длиной 256 бит, полученный SHA-256 от отдельного серверного секрета.
  • Для каждого шифрования генерируется случайный nonce длиной 12 байт.
  • Применяется authenticated encryption: изменение зашифрованного blob без ключа приводит к ошибке проверки подлинности.
  • Ключ берется из защищенной конфигурации окружения и не записывается рядом с зашифрованной сессией в базе.
  • Поддерживается миграция с предыдущих ключей: после успешного чтения сессия может быть перешифрована текущим ключом.
Мы не пишем, что вся база данных зашифрована одним общим шифром. Обычные рабочие записи PostgreSQL хранятся в форме, необходимой приложению. Отдельно шифруются наиболее чувствительные сессионные blob и резервные копии.

7. Как защищаются резервные копии

Резервные копии PostgreSQL перед выгрузкой в резервное объектное хранилище шифруются AES-GCM. Для каждой копии используется новый случайный 12-байтовый nonce. Ключ получается SHA-256 от отдельного секрета резервного копирования или другого разрешенного серверного секрета.

Копии имеют SHA-256 контрольные суммы. В stateless-режиме сервис дополнительно проверяет наличие обязательных ключей и внешнего объектного хранилища до полного перехода в рабочее состояние.

8. API и секреты

Полный API ключ после создания не хранится как открытая строка. Сервер сохраняет HMAC-SHA256 от токена с отдельным server-side pepper и короткую подсказку для интерфейса.

Для аудита и ограничений запросов IP-адрес преобразуется в keyed HMAC-хэш. Доверенные устройства 2FA имеют отдельные хэши идентификаторов и журнал последнего использования.

9. Файлы, медиа и S3

Снимки, медиа и другие артефакты проверок могут храниться в S3-совместимом объектном хранилище. В stateless-режиме локальный диск не считается постоянным источником данных.

Для объектов используются контрольные суммы SHA-256 и проверка целостности при чтении там, где это реализовано. Резервное хранилище может быть отделено от основного провайдера.

10. Кому могут передаваться данные

Передача происходит только в объеме, который нужен выбранной функции:

  • Telegram - работа бота, WebApp, платежей, отправка сообщений и проверки Telegram-ботов.
  • Провайдер PostgreSQL и S3 - хранение рабочей базы, файлов и резервных копий в зависимости от конфигурации развертывания.
  • Почтовая инфраструктура - email адрес и содержимое уведомления, когда пользователь включает email.
  • Webhook получателя - данные события на URL, который указал пользователь.
  • Целевые сайты, API и сетевые узлы - технические запросы мониторинга. Они видят сетевой запрос от инфраструктуры проверки.
  • AI Horde - только при использовании AI-подбора правила для значения страницы. В текущей реализации может отправляться нормализованный фрагмент HTML страницы размером до примерно 32 000 символов и название искомого значения.
Не используйте AI-подбор значения для закрытых страниц, содержащих токены, пароли или иные секреты. Для таких страниц безопаснее задать селектор или правило вручную.

11. Что происходит при подключении личного Telegram

Личный аккаунт подключается только после явного действия пользователя. Сервис использует полученную сессию для Telegram-проверок. Если пользователь включает режим общего аккаунта, аккаунт может участвовать в общем пуле проверок.

При отключении аккаунта запись личной сессии удаляется из базы личных аккаунтов, локальные session-файлы удаляются, а сервис пытается выполнить logout и disconnect.

12. Сроки хранения

  • Основные настройки и история хранятся, пока они нужны для работы сервиса и аккаунта пользователя.
  • Удаленный монитор доступен для восстановления 10 дней, после чего должен быть очищен автоматической процедурой.
  • Email outbox очищается от старых технических записей; текущий код содержит очистку записей старше 30 дней.
  • Платежные, возвратные, защитные и аудиторские записи могут храниться дольше, если это необходимо для расчетов, предотвращения злоупотреблений, разрешения споров или обязательного учета.
  • Резервные копии имеют отдельную ротацию и могут сохранять данные до истечения своего периода хранения.

13. Публичность данных

По умолчанию пользовательские настройки не становятся публичными автоматически. Исключение - данные, которые пользователь сам публикует через публичный проект или публичную ссылку монитора, если такая возможность включена.

Публичные страницы могут быть доступны поисковым системам, если для конкретной страницы не установлен запрет индексации.

14. Безопасность и ограничения

Используются разграничение доступа, проверка Telegram-подписей, HMAC для секретов и токенов, AES-GCM для сессий и резервных копий, контрольные суммы, ограниченные по времени подписанные ссылки на приватные медиа и резервное хранение.

Ни одна система не может гарантировать абсолютную безопасность. При обнаружении уязвимости или подозрительной активности сообщите через @uptimeregbot и не публикуйте секретные данные в открытом чате.

15. Права пользователя

Пользователь может запросить сведения о данных, исправление неточных данных, отключить личный Telegram-аккаунт, удалить свои мониторы, отозвать API ключи и прекратить использование сервиса.

Запрос на удаление или ограничение обработки рассматривается с учетом технической возможности и обязательных сроков хранения, которые могут следовать из применимого законодательства, платежных правил или необходимости защиты прав сторон.

16. Изменения политики

При изменении фактической обработки данных, алгоритмов защиты или состава внешних поставщиков эта страница должна обновляться. Дата текущей редакции указана в начале документа.