Перейти к содержимому
Odoo Меню
  • Войти
  • Odoo Experience
  • Модули
    Финансы
    • Бухгалтерия
    • Выставление счетов
    • Расходы
    • Подпись
    • Таблицы
    • ESG
    Продажи
    • CRM
    • Продажи
    • Подписки
    • POS Магазин
    • POS Ресторан
    • Аренда
    Вебсайты
    • Конструктор вебсайтов
    • eCommerce
    • Мероприятия
    • Блог
    • Электронное обучение
    • Форум
    Логистика
    • Склад
    • Производство
    • Обслуживание
    • PLM
    • Качество
    • Закупки
    Отдел кадров
    • Сотрудники
    • Зарплата
    • Подбор персонала
    • Отпуска
    • Оценка персонала
    • Автопарк
    Маркетинг
    • SMM
    • E-mail рассылки
    • СМС рассылки
    • Автоматизация маркетинга
    • WhatsApp
    • Опросы
    Услуги
    • Проекты
    • Табели
    • Планирование
    • Встречи
    • Онлайн-чат
    • Поддержка
    Продуктивность
    • Искусственный интеллект
    • Обсуждения
    • VoIP-телефония
    • IoT
    • Документооборот
    • Knowledge
    Сторонние приложения Модуль Студия Odoo Платформа Odoo Cloud
  • Индустрии
    Розничная торговля
    • Книжный магазин
    • Магазин одежды
    • Мебельный магазин
    • Продуктовый магазин
    • Строительный магазин
    • Магазин игрушек
    Гостинично-ресторанный бизнес
    • Бар и паб
    • Ресторан
    • Фастфуд
    • Гостевой дом
    • Дистрибьютор напитков
    • Отель
    Недвижимость
    • Агентство недвижимости
    • Архитектурное бюро
    • Строительство
    • Управление недвижимостью
    • Ландшафтный дизайн
    • Товарищество собственников жилья
    Консалтинг
    • Бухгалтерская фирма
    • Партнер Odoo
    • Маркетинговое агентство
    • Юридическая фирма
    • Подбор персонала
    • Аудиторское бюро
    Производство
    • Текстиль
    • Металл
    • Мебель
    • Продукты питания
    • Пивоварня
    • Корпоративные сувениры
    Здоровье и фитнес
    • Спортивный комплекс
    • Магазин оптики
    • Фитнес-клуб
    • Велнес-центр
    • Аптека
    • Салон красоты
    Услуги
    • Специалист по бытовым услугам
    • Продажа и обслуживание IT-оборудования
    • Солнечные энергосистемы
    • Electronic Store
    • Клининг
    • Системы ОВКВ
    Прочее
    • Некоммерческая организация
    • Консалтинг в сфере устойчивого развития
    • Аренда рекламных щитов
    • Бизнес по фотосъемке
    • Прокат велосипедов
    • Реселлер программного обеспечения
    Все индустрии ⟶
  • Community
    Обучение
    • Видео уроки
    • Документация
    • Сертификация
    • Тренинг
    • Блог
    • Подкаст
    Образование и развитие
    • Образовательная программа
    • Деловая игра Scale Up!
    • Экскурсия в офис Odoo
    ПО
    • Скачать
    • Сравнить версии
    • Релизы
    Сотрудничество
    • Github
    • Форум
    • Мероприятия
    • Перевод
    • Стать партнером
    • Услуги для партнеров
    • Зарегистрировать бухгалтерскую фирму
    • Реферальная программа
    Услуги
    • Найти партнера
    • Найти бухгалтера
    • Встреча с экспертом
    • Услуги по внедрению
    • Отзывы клиентов
    • Поддержка
    • Обновления
    Github Youtube Twitter Linkedin Instagram Facebook Spotify
    +1 (650) 691-3277
    Заказать демонстрацию
  • Цены
  • Поддержка

Безопасность Odoo

Безопасность лежит в основе того, как мы проектируем, эксплуатируем и поддерживаем Odoo. На этой странице описаны практики и меры безопасности, которые мы применяем к Odoo Cloud и программному обеспечению Odoo.

— Odoo Cloud (платформа) —

Первый уровень CSA STAR

Odoo участвует в программе CSA Security Trust Assurance and Risk (STAR).
Ответы Odoo на CAIQ версии 3.1

Резервные копии и аварийное восстановление

  • Мы храним историю из 14 полных бэкапов каждой базы данных Odoo не менее 3 месяцев: ежедневные бэкапы за 7 дней, еженедельные за 4 недели и ежемесячные за 3 месяца.
  • Резервные копии хранятся как минимум в 3 разных дата-центрах.
  • Расположение наших дата-центров указано на странице Политика конфиденциальности.
  • Вы можете в любой момент скачать ручные резервные копии ваших рабочих данных с помощью панели управления.
  • Вы можете обратиться в нашу службу поддержки, чтобы восстановить доступную резервную копию в вашу рабочую базу данных или в отдельную базу данных.
  • Отказ оборудования: Для сервисов, размещенных на физических серверах, где возможны поломки оборудования, мы используем локальную репликацию в режиме горячего резерва, мониторинг и процедуру ручного переключения.
  • Аварийное восстановление: Мы поддерживаем процедуры аварийного восстановления, предназначенные для восстановления сервисов Odoo Cloud и данных клиентов после крупных сбоев инфраструктуры или аварий. См. наше Соглашение об уровне обслуживания Odoo Cloud для получения более подробной информации и конкретных показателей допустимой потери данных (RPO) и времени восстановления (RTO).

Безопасность баз данных

  • Данные каждого клиента хранятся в изолированной базе данных и не доступны другим пользователям.
  • Механизмы разграничения доступа изолируют клиентские базы данных внутри одного кластера, исключая утечки и доступ одной БД к другой.

Обеспечение безопасности паролей

  • Пароли пользователей защищены с помощью алгоритма PBKDF2+SHA512 с добавлением «соли» и тысячи раундов хэширования согласно отраслевым стандартам.
  • Сотрудники Odoo не имеют доступа к вашему паролю и не могут его извлечь. Если пароль утерян, его необходимо сбросить.
  • Учетные данные для входа всегда передаются по защищенному HTTPS-соединению.
  • Администраторы базы данных клиента могут настроить ограничение частоты запросов и продолжительность перерыва между повторными попытками входа в систему.
  • Политики в отношении паролей: Администраторы баз данных могут установить минимальную длину пароля пользователя. Другие политики, такие как требования к типам символов, по умолчанию отключены, поскольку исследования показали их неэффективность. См. [Shay et al. 2016] и NIST SP 800-63b).

Доступ сотрудников Odoo

  • Сотрудники службы поддержки Odoo могут получить доступ к вашей учетной записи при необходимости расследования проблемы. Они используют специализированные учетные данные сотрудника, а не ваш пароль, к которому у них нет доступа.
  • Выделенный доступ позволяет нашей службе поддержки воспроизводить баги без передачи вашего пароля, при этом все действия инженеров строго контролируются и заносятся в журнал аудита.
  • Сотрудники поддержки получают доступ строго к тем данным, файлам и настройкам, которые необходимы для диагностики и устранения вашей проблемы.

Безопасность системы

  • Серверы Odoo Cloud работают на усиленных дистрибутивах Linux с актуальными патчами безопасности.
  • Установки на серверах являются специализированными и минималистичными, что сокращает количество служб, которые могут содержать уязвимости.
  • Удаленное администрирование серверов ограничено небольшим кругом доверенных инженеров Odoo и защищено персональными многофакторными учетными данными.

Физическая безопасность

Серверы Odoo Cloud размещаются в надежных дата-центрах в различных регионах мира. Все площадки соответствуют строгим требованиям физической безопасности:

  • Охраняемый периметр, доступный только авторизованному персоналу дата-центра.
  • Контроль физического доступа с использованием пропусков или биометрической аутентификации.
  • Круглосуточное видеонаблюдение за объектами дата-центра.
  • Круглосуточная охрана на территории объекта.

Защита данных банковских карт

  • Мы не храним данные банковских карт в наших системах.
  • Информация о кредитных картах передается безопасно и напрямую платежным эквайерам, соответствующим стандарту PCI. Список провайдеров см. на странице Политика конфиденциальности .

Шифрование данных

Данные клиентов шифруются как при передаче, так и при хранении.
  • Вся передача данных клиентам защищена передовым 256-битным SSL-шифрованием (HTTPS).
  • Внутренний трафик между серверами защищен сквозным шифрованием.
  • Наши серверы непрерывно мониторятся и своевременно обновляются патчами для защиты от уязвимостей SSL.
  • Наши SSL-сертификаты используют 2048-битные ключи с полными цепочками сертификатов SHA-2. Вы можете проверить рейтинг SSL здесь.
  • Данные клиентов, включая содержимое баз данных и сохраненные файлы, шифруются при хранении с помощью алгоритма AES-256 как в рабочих системах, так и в резервных копиях.

Сетевая защита

  • Дата-центры Odoo Cloud подключаются к высокоскоростным магистральным сетям, рассчитанным на экстремальные нагрузки и большинство типов DDoS-атак. Автоматические и ручные системы защиты фильтруют и перенаправляют вредоносный трафик на периметре сети до того, как он повлияет на доступность сервиса.
  • Файрволы (межсетевые экраны) и системы предотвращения вторжений на серверах Odoo Cloud помогают обнаруживать и блокировать угрозы, такие как брутфорс (атака полным перебором).
  • Администраторы базы данных клиента могут настроить ограничение частоты запросов и продолжительность перерыва между повторными попытками входа в систему, а также настроить CAPTCHA для защиты от автоматических атак методом перебора.

— Odoo (программное обеспечение) —

Безопасность программного обеспечения

Odoo имеет открытый исходный код, что позволяет пользователям и разработчикам по всему миру непрерывно проверять кодовую базу. Сообщения сообщества являются важным источником обратной связи по безопасности, и мы призываем разработчиков и исследователей безопасности проводить аудит кода и сообщать о проблемах.

Процессы R&D Odoo включают в себя обзоры кода, учитывающие аспекты безопасности как для нового кода, так и для кода, предоставленного сообществом.

Безопасность на этапе проектирования

Фреймворк Odoo спроектирован так, чтобы по умолчанию предотвращать распространенные классы уязвимостей безопасности:

  • SQL-инъекции предотвращаются с помощью высокоуровневого API, который исключает необходимость ручного создания SQL-запросов.
  • Атаки типа межсайтовый скриптинг (XSS) предотвращаются высокоуровневым движком шаблонов, который автоматически экранирует внедряемый код.
  • Фреймворк блокирует RPC-доступ к приватным методам, снижая риск раскрытия уязвимой функциональности.

Дополнительную информацию о мерах защиты, встроенных во фреймворк Odoo, см. в разделе Основные уязвимости согласно OWASP .

Независимые проверки безопасности

Odoo регулярно проходит оценку независимыми компаниями по безопасности, нанимаемыми нашими клиентами и потенциальными заказчиками для проведения аудита безопасности и тестов на проникновение. Команда безопасности Odoo анализирует результаты и при необходимости внедряет корректирующие меры.

Мы не можем публиковать эти отчеты об оценке, поскольку они являются конфиденциальной информацией и принадлежат организациям, которые их заказали.

Odoo также сотрудничает с активным сообществом независимых исследователей безопасности, которые изучают наш исходный код и помогают нам непрерывно повышать его безопасность. Наш процесс исследования безопасности и раскрытия информации описан на странице Ответственное раскрытие информации .

Основные уязвимости согласно OWASP

Ниже приведено краткое описание того, как Odoo справляется с распространенными рисками безопасности веб-приложений, выявленными проектом OWASP (Открытый проект обеспечения безопасности веб-приложений) :

  • Уязвимости внедрения (Инъекции): Уязвимости внедрения возникают, когда недоверенные данные передаются интерпретатору в качестве части команды или запроса, что потенциально может привести к выполнению непреднамеренных команд или модификации данных.

    Odoo опирается на фреймворк объектно-реляционного отображения (ORM), который абстрагирует построение запросов и по умолчанию предотвращает SQL-инъекции. Разработчикам обычно не нужно создавать SQL-запросы вручную: запросы генерируются ORM, а параметры корректно экранируются.

  • Межсайтовый скриптинг (XSS): Уязвимости XSS возникают, когда непроверенный контент включается в веб-страницу без надлежащего экранирования или кодирования, что может позволить злоумышленнику выполнить скрипты в браузере другого пользователя.

    Фреймворк Odoo по умолчанию экранирует выражения, отображаемые в представлениях и на страницах, предотвращая XSS при обычном использовании. Разработчики должны явно помечать выражения как безопасные, прежде чем их можно будет включить в виде исходного контента на отображаемых страницах.

  • Подделка межсайтовых запросов (CSRF): Атака CSRF пытается заставить браузер аутентифицированного пользователя отправить несанкционированный запрос к веб-приложению, используя существующую сессию пользователя.

    Веб-движок Odoo включает в себя встроенную защиту от CSRF. HTTP-контроллеры не принимают защищенные POST-запросы без соответствующего токена безопасности. Токен выдается при правомерном доступе пользователя к соответствующей форме и не может быть подделан злоумышленником.

  • Удаленное включение файлов (RFI): Это критическая уязвимость, возникающая, когда веб-приложение или ERP-система подгружает внешние файлы или скрипты по ссылкам из интернета, не проверяя их происхождение.

    Odoo не предоставляет функциональность для удаленного подключения файлов. Привилегированные пользователи могут настраивать определенные функции с помощью выражений, исполняемых системой, но эти выражения выполняются в изолированной и безопасной среде с доступом только к разрешенным функциям.

  • Небезопасные прямые ссылки на объекты (IDOR): Прямые ссылки на объекты раскрывают идентификаторы внутренних объектов, таких как записи или файлы. Они становятся уязвимостью, когда манипулирование этими идентификаторами позволяет получить несанкционированный доступ.

    Контроль доступа в Odoo реализуется независимо от пользовательского интерфейса. Поэтому ссылки на внутренние объекты в URL-адресах не обходят авторизацию: каждый запрос все равно должен проходить через уровень валидации доступа к данным.

  • Небезопасное хранение криптографических данных: Слабая защита сохраненных учетных данных или конфиденциальной информации может подвергнуть пользователей риску несанкционированного доступа, кражи личных данных и других видов злоупотреблений.

    Odoo использует надежное хеширование паролей по отраслевым стандартам (по умолчанию PBKDF2 + SHA-512 с растягиванием ключа) для защиты сохраненных паролей пользователей. Внешние системы аутентификации, такие как OIDC/OAuth, также могут использоваться, чтобы избежать локального хранения паролей пользователей.

  • Незащищенные каналы связи: Конфиденциальная информация может быть раскрыта, если приложения не шифруют сетевые коммуникации надлежащим образом.

    Odoo Cloud работает исключительно по протоколу HTTPS. Для локальных установок (On-Premise) мы рекомендуем разворачивать Odoo за веб-сервером, который обеспечивает шифрование и проксирует запросы к Odoo, например, Apache, Lighttpd или Nginx. Руководство по развертыванию Odoo включает Контрольный список мер безопасности для защиты публичных развертываний.

  • Отсутствие ограничений доступа к URL: Приложения могут раскрывать конфиденциальную функциональность, когда авторизация обеспечивается только путем скрытия ссылок или URL от неавторизованных пользователей.

    Odoo не полагается на пользовательский интерфейс или скрытые URL-адреса для контроля доступа. Каждый запрос должен проходить через уровень валидации доступа к данным, поэтому манипуляции с URL или прямой доступ к нему не отменяют авторизацию. Если URL намеренно предоставляет неаутентифицированный доступ к конфиденциальной информации, например, ссылка с подтверждением заказа клиента, такой URL защищен уникальным цифровым токеном с подписью и отправляется только предполагаемому получателю.

Сообщить об уязвимости системы безопасности

Чтобы сообщить об уязвимости системы безопасности, пожалуйста, используйте нашу страницу Ответственное раскрытие информации.. Сообщения об уязвимостях рассматриваются с высоким приоритетом и оцениваются командой безопасности Odoo. Мы сотрудничаем с авторами сообщений, чтобы расследовать и устранить подтвержденные проблемы, а также, при необходимости, ответственно информируем о них клиентов и пользователей Odoo.

— Odoo Cloud (платформа) —Резервное копирование / Аварийное восстановлениеБезопасность баз данныхЗащита паролейДоступ сотрудниковБезопасность системыФизическая безопасностьБезопасность платежных картШифрование данныхСетевая безопасность— Odoo (программное обеспечение) —Безопасность ПОБезопасность на этапе проектированияНезависимый аудит безопасностиОсновные уязвимости OWASP Top 10Сообщить об уязвимости системы безопасности
Сообщество
  • Видео уроки
  • Документация
  • Форум
Открытый исходный код
  • Скачать
  • Github
  • Runbot
  • Перевод
Услуги
  • Хостинг Odoo.sh
  • Поддержка
  • Обновление
  • Индивидуальные решения по доработке
  • Образование
  • Найти бухгалтера
  • Найти партнера
  • Стать партнером
О нас
  • Наша компания
  • Активы бренда
  • Cвяжитесь с нами
  • Вакансии
  • Мероприятия
  • Подкаст
  • Блог
  • Клиенты
  • Правовые документы • Конфиденциальность
  • Безопасность
الْعَرَبيّة Català 简体中文 繁體中文 (台灣) Čeština Dansk Nederlands English Suomi Français Deutsch हिंदी Bahasa Indonesia Italiano 日本語 한국어 (KR) Lietuvių kalba Język polski Português (BR) Português română русский язык Slovenský jazyk Slovenščina Español (América Latina) Español Svenska ภาษาไทย Türkçe українська Tiếng Việt

Odoo – это набор бизнес-модулей с открытым исходным кодом, который закроет все потребности вашей компании: CRM, E-commerce, Бухгалтерия, Склад, POS, управление проектами и др.

Odoo сочетает в себе простоту использования и полную интеграцию всех бизнес-процессов в одной системе.

Website made with

Odoo Experience on YouTube

1. Use the live chat to ask your questions.
2. The operator answers within a few minutes.

Live support on Youtube
Watch now