Безопасность и прозрачность
Исходный код Coop Whiteboard закрыт — но это не значит «чёрный ящик». Здесь честно написано, что мы собираем, чего не делаем, и как устроена защита.
Обновлено: сентябрь 2026
Почему код закрыт
Мы не публикуем исходники, чтобы их нельзя было просто скопировать и выдать за свой продукт. Это решение про интеллектуальную собственность, а не про то, что нам есть что скрывать от пользователей. Ниже — конкретно, что происходит с вашими данными и как это проверить со стороны, без доступа к коду.
Что мы собираем
Собираем
- Логин и хеш пароля (не сам пароль)
- Email — только если вы его указали
- Содержимое ваших досок (нужно, чтобы их показывать и синхронизировать)
- IP-адрес — временно, только для защиты от перебора паролей и спама запросов
Не собираем
- Рекламные трекеры и пиксели
- Данные для перепродажи третьим лицам
- Историю просмотров вне приложения
- Ничего с десктоп-приложения сверх того же, что видит сайт
Как проверить это самому
- Сетевые запросы. Откройте вкладку «Сеть» в инструментах разработчика браузера (F12) и посмотрите, куда уходят запросы — все они идут на
whiteboard.beer и заявленных внешних провайдеров (карты, поиск по базам, ИИ-анализ), явно перечисленных в интерфейсе там, где они используются.
- Заголовки ответа сервера. На каждый ответ выставлены стандартные заголовки защиты браузера:
Content-Security-Policy, X-Content-Type-Options, Strict-Transport-Security и другие — их видно тем же F12, вкладка «Сеть» → заголовки ответа.
- Пароли. Пароль хешируется необратимым алгоритмом (bcrypt) ещё на сервере до сохранения — восстановить исходный пароль из базы невозможно даже нам самим, только сбросить.
- Десктоп-приложение. Это обёртка вокруг того же сайта, без отдельного бэкенда внутри — оно открывает
whiteboard.beer в своём окне. Дополнительно оно умеет глобальный хоткей для скриншота в буфер обмена — это работает полностью локально, картинка никуда не уходит, кроме как на ваш собственный открытый холст тем же способом, которым и обычная вставка (Ctrl+V).
Что уже сделано
- Ограничение частоты запросов (rate limiting) на все чувствительные эндпоинты — вход, регистрация, загрузка файлов, ИИ-запросы
- Проверка типа и содержимого загружаемых файлов, а не только заголовка, который присылает браузер
- CORS ограничен списком доверенных доменов, а не открыт для всех сайтов
- Регулярный пересмотр кода на предмет уязвимостей и открытых по ошибке файлов
Нашли уязвимость?
Сообщите нам до того, как рассказать о ней публично — дайте разумное время на исправление. Мы разбираем такие сообщения в приоритете.
Контакт указан в /.well-known/security.txt (стандартный машиночитаемый файл, RFC 9116).