Договор присоединения об использовании сервиса RAXLY: аккаунт, виды проверок, оплата и ответственность.
Настоящее пользовательское соглашение (далее — Соглашение) регулирует использование сайта и программного сервиса RAXLY, доступных по адресу https://raxly.ru (далее — Сервис).
Исполнителем и оператором Сервиса является Общество с ограниченной ответственностью «СМАРТПРОЕКТСИСТЕМС» (ООО «СМАРТПРОЕКТСИСТЕМС»), ИНН 5024247616, КПП 502401001, ОГРН 1245000114325, адрес места нахождения: 143402, Московская область, г. о. Красногорск, г. Красногорск, ул. Видная, д. 2 (далее — Исполнитель).
Контакты Исполнителя: mail@smartproektsystems.ru, +7 (495) 183-33-50.
1.1. Пользователь — дееспособное физическое лицо, индивидуальный предприниматель или юридическое лицо в лице уполномоченного представителя, использующее Сервис.
1.2. Аккаунт — учётная запись Пользователя в Сервисе.
1.3. Цель проверки — конкретный домен, поддомен, URL, IP-адрес или иной технический ресурс, указанный Пользователем в задании. Общая ссылка на организацию, бренд или группу сайтов не является Целью проверки.
1.4. Публичный внешний веб-обзор — ограниченное низкоинтенсивное автоматизированное обращение к публично доступному веб-ресурсу без технического подтверждения контроля над доменом. Его состав и ограничения определены разделом 4.1 Соглашения.
1.5. Подтверждённый технический аудит — ограниченная автоматизированная проверка конкретной верифицированной Цели проверки, которая может включать сетевые и веб-запросы. Она доступна только после технического подтверждения и в пределах разрешённого объёма работ (Scope), определённых разделом 4.2 Соглашения.
1.6. Верифицированный актив — конкретное полное доменное имя (FQDN), технический контроль над которым Пользователь подтвердил способами, предложенными Сервисом.
1.7. Scope — зафиксированный в интерфейсе или отдельном документе объём допустимой проверки: Цели проверки, разрешённые методы, порты, URL или пути, период, ограничения, исключения, контакты владельца и получатели отчёта.
1.8. Чувствительный путь — заранее определённый URL или объект, который потенциально способен содержать конфигурацию, учётные данные, секреты, персональные данные, резервные копии, служебные файлы или иную информацию ограниченного доступа. Примеры: /.env, каталоги .git, файлы конфигурации и резервные копии.
1.9. Результаты аудита — технические показатели, журнальные записи, статусы, отчёты, рекомендации и иные данные, сформированные Сервисом при выполнении задания.
2.1. Исполнитель предоставляет Пользователю право доступа к функциональности Сервиса для анализа и мониторинга сайтов и связанных с ними технических показателей в пределах выбранного тарифа, функциональности Сервиса и настоящего Соглашения.
2.2. Соглашение является договором присоединения. Пользователь принимает его отдельно посредством явно обозначенного действия в интерфейсе: регистрации, нажатия кнопки принятия условий, входа в Аккаунт после показа новой редакции либо иного действия, из которого однозначно следует акцепт. Исполнитель фиксирует дату, время, редакцию Соглашения и технические сведения, необходимые для подтверждения акцепта.
2.3. Принятие Соглашения не является согласием на обработку персональных данных. Если для отдельной операции требуется такое согласие, оно запрашивается самостоятельным, не предустановленным действием по документу «Согласие на обработку персональных данных». Необязательная аналитика и рекламные сообщения, если они используются, также включаются только после отдельного добровольного действия Пользователя.
2.4. Пользователь — физическое лицо подтверждает, что достиг возраста, позволяющего самостоятельно заключать настоящее Соглашение. Представитель юридического лица или иного лица подтверждает наличие полномочий на акцепт Соглашения и работу с Аккаунтом.
2.5. Сервис предназначен прежде всего для профессионального и делового использования. Если Пользователь использует Сервис как потребитель, его права, предоставленные императивными нормами законодательства о защите прав потребителей, сохраняются в полном объёме.
3.1. Пользователь предоставляет достоверные и актуальные сведения, необходимые для регистрации, оплаты, связи и работы Сервиса, и поддерживает их в актуальном состоянии.
3.2. Пользователь обязан обеспечивать конфиденциальность пароля, кодов входа и иных средств доступа, не передавать их третьим лицам вне предусмотренной Сервисом ролевой модели и незамедлительно сообщать Исполнителю о предполагаемом компрометировании Аккаунта.
3.3. Пользователь отвечает за действия, совершённые из его Аккаунта, если не докажет, что доступ получен третьим лицом вследствие нарушения со стороны Исполнителя. Исполнитель вправе применять подтверждение электронной почты, двухфакторную аутентификацию, проверку полномочий и иные разумные меры защиты.
3.4. Исполнитель вправе установить разумные технические и тарифные лимиты: число проектов, частоту запусков, объём хранения, количество получателей отчётов и другие параметры. Такие лимиты не должны обходиться созданием дополнительных Аккаунтов, автоматизацией или иным способом без письменного согласования с Исполнителем.
4.1.1. По указанному Пользователем публичному HTTP(S)-URL или домену Сервис может выполнить ограниченное автоматизированное внешнее обращение для отображения общедоступных технических характеристик: разрешение публичного DNS, ограниченное число заранее определённых HTTP(S)-запросов к указанному ресурсу, TLS-соединение и анализ статуса, публичных заголовков, доступного без аутентификации HTML-кода и контента страницы, IP-адреса, ASN/CDN и иных общедоступных инфраструктурных признаков. Сервис также может сопоставлять эти сведения с открытыми реестрами, Certificate Transparency, поисковыми индексами и иными легальными публичными источниками, если условия их использования это допускают.
4.1.2. Публичный внешний веб-обзор является активным техническим обращением, но не является подтверждённым аудитом защищённости, проверкой уязвимостей или разрешением на доступ к Цели проверки. Он выполняется только в пределах заранее определённого технического профиля и лимитов, без учётных данных, пользовательских cookies или заголовков, форм, выполнения JavaScript, обхода ограничений и повторных попыток после 401, 403, 429, CAPTCHA, явного запрета владельца или признака нарушения работы ресурса.
4.1.3. Публичный внешний веб-обзор не включает: проверку портов и иных сетевых сервисов; получение баннеров нештатных сервисов; точное определение версии ПО/CMS и сопоставление с CVE; проверку Чувствительных путей; перебор URL, каталогов, параметров или поддоменов; аутентификацию; нагрузочное, массовое или периодическое сканирование. Сервис не следует по редиректу на иной хост, не обращается к непубличным, локальным, зарезервированным или иным запрещённым адресам и не предназначен для извлечения либо накопления персональных данных, секретов или иной информации ограниченного доступа.
4.1.4. Общедоступность домена, IP-адреса, страницы, ответа сервера, robots.txt, security.txt или другого технического признака не означает согласия владельца на техническую проверку и не даёт Пользователю права на дальнейший доступ к ресурсу. Пользователь обязуется не использовать Публичный внешний веб-обзор для неправомерной цели, не требовать извлечения или раскрытия данных и соблюдать права третьих лиц. Исполнитель вправе без уведомления отказать, остановить обзор, ограничить результат или внести Цель проверки в список исключений при жалобе владельца, явном запрете, признаке риска, требованиях закона или правилах источника.
4.1.5. Результаты Публичного внешнего веб-обзора носят справочный характер. Статус, HTML-признак, контент, IP-адрес, DNS/TLS-показатель или инфраструктурная классификация не подтверждают наличие уязвимости, принадлежность инфраструктуры, наличие полномочий у Пользователя либо правомерность его дальнейших действий.
4.2.1. Подтверждённый технический аудит доступен только для Верифицированного актива, когда Пользователь одновременно:
/.well-known/ или иной предложенный Сервисом способ;4.2.2. При соблюдении пункта 4.2.1 Сервис может выполнить только разрешённые Scope действия, например: точное определение открыто наблюдаемой версии веб-сервера или CMS; сопоставление версии с публичными сведениями об известных рисках; проверку заранее установленного ограниченного перечня TCP-портов и сетевых сервисов; проверку явно согласованных URL или Чувствительных путей. Наблюдаемая версия или совпадение с CVE остаются техническим индикатором, а не подтверждённой уязвимостью.
4.2.3. Техническая верификация — необходимая, но не достаточная мера. Она подтверждает лишь возможность управлять конкретным FQDN в момент проверки. Она не доказывает право Пользователя действовать от имени владельца, не распространяется автоматически на другие домены и поддомены, IP-адреса, подсети, CDN, облачную, почтовую, балансировочную или shared-hosting инфраструктуру, а также на инфраструктуру провайдера. Для IP-адреса, CIDR, CDN, общего хостинга или иного ресурса третьего лица требуется отдельное подтверждённое разрешение его правомочного владельца и, при необходимости, провайдера.
4.2.4. Стандартный срок действия технической верификации не превышает 90 календарных дней. Исполнитель вправе потребовать её повторения до каждого запуска, при изменении DNS/маршрутизации, при поступлении жалобы или при любом обоснованном сомнении в полномочиях.
4.2.5. Проверка портов, сетевых сервисов, признаков потенциально уязвимого программного обеспечения и Чувствительных путей проводится только после отдельного письменно или электронно зафиксированного разрешения правомочного лица. Разрешение является частью Scope и должно содержать как минимум конкретные FQDN/IP/CIDR, разрешённые методы и порты, URL/пути, период и часовой пояс, исключения, контакт для срочной остановки, получателей отчёта и подтверждение наличия необходимых разрешений хостинг-, облачного или CDN-провайдера. Для IP-адресов, сетей, CDN, облачной или shared-hosting инфраструктуры требуется отдельное разрешение её правомочного владельца; одной доменной верификации недостаточно.
4.2.6. Самообслуживаемый Подтверждённый технический аудит не предоставляется либо ограничивается до отдельного письменного договора для объектов критической информационной инфраструктуры, государственных, военных, финансовых, платёжных, медицинских, телекоммуникационных и иных чувствительных систем. Исполнитель вправе отказать в запуске без раскрытия критериев антифрода и безопасности.
4.2.7. Периодический мониторинг, который направляет запросы к Цели проверки, является активной проверкой и подчиняется тем же требованиям к верификации, Scope и разрешению. По истечении срока верификации или разрешения такие запуски приостанавливаются до повторного подтверждения.
/.env4.3.1. Проверка Чувствительного пути отключена по умолчанию. Она возможна лишь внутри Подтверждённого технического аудита после отдельного выбора точного пути в Scope, отдельного подтверждения Пользователя о полномочиях и зафиксированного разрешения, указанного в пункте 4.2.5.
4.3.2. Цель такой проверки — установить возможный факт доступности пути, а не получить его содержимое. Для /.env и аналогичных объектов Сервис, если функция технически доступна, направляет не более одного заранее определённого запроса HEAD к точному URL, без перехода по редиректам, без аутентификации, cookies, параметров, пользовательских заголовков, Range, выполнения JavaScript и без автоматического повторного запроса GET при ошибке или неоднозначном ответе.
4.3.3. Сервис не запрашивает, не отображает, не передаёт и не сохраняет тело ответа такого Чувствительного пути. В отчёте допускается только безопасный технический статус уровня «путь ответил кодом X; содержимое не извлекалось и не сохранялось». Если сервер обрабатывает HEAD нестандартно, не поддерживает его или ответ создаёт риск получения секрета либо персональных данных, проверка прекращается без автоматической замены на GET.
4.3.4. При признаке случайного получения секрета, персональных данных, платёжной информации, коммерческой тайны или иной информации ограниченного доступа Исполнитель вправе немедленно остановить задачу, ограничить доступ к результату, отредактировать или удалить техническую запись и, если это необходимо для предотвращения вреда и допускается законом, уведомить подтверждённый контакт владельца Цели проверки. Это не создаёт обязанности раскрывать содержимое Пользователю.
4.4.1. Исполнитель применяет разумные лимиты частоты, числа соединений и времени выполнения, не следует на непроверенные хосты по редиректам, исключает адреса, которые не должны быть доступны из внешнего сканера, и прекращает проверку при признаках сбоя, блокирования, жалобе, 429, явном запрете владельца или выходе за Scope.
4.4.2. Если Пользователь не является единственным владельцем и администратором Цели проверки, он обязан до запуска получить и зафиксировать разрешение владельца, а также указать его технический/security-контакт. Исполнитель вправе сам направить уведомление указанному контакту до, во время или после проверки. Уведомление является дополнительной мерой и не заменяет разрешение владельца.
4.4.3. Пользователь обязан незамедлительно отозвать задание и сообщить Исполнителю, если полномочия прекратились, Scope изменился, возник риск нарушения работы Цели или владелец потребовал остановки. Исполнитель вправе остановить проверку по собственному усмотрению в любой момент.
5.1. Пользователь гарантирует, что до запроса Подтверждённого технического аудита:
5.2. Пользователь подтверждает, что домен, сайт, материалы проекта, задание и результаты аудита могут содержать технические сведения, сведения об организации, а в отдельных случаях — персональные данные. Пользователь поручает обработку таких данных только в пределах законного и подтверждённого Scope, имеет надлежащее правовое основание для передачи их Исполнителю и не передаёт данные сверх необходимого объёма.
5.3. Подтверждение Пользователя не является согласием от имени иных субъектов персональных данных, владельца чужого сайта, сотрудника, администратора, посетителя сайта или провайдера. Пользователь не вправе подтверждать чужой ресурс путём временного размещения файла, DNS-записи или метатега, если не имеет полномочия на его администрирование и проведение заявленной проверки.
5.4. По запросу Исполнителя Пользователь предоставляет подтверждающие полномочия документы. Непредоставление, недостоверность, истечение срока или противоречивость таких сведений является основанием для отказа, приостановления или удаления задания и результатов.
6.1. Пользователю запрещается использовать Сервис, его результаты, API, отчёты или иные данные для:
6.2. Пользователь не должен обходить функции верификации, технические и тарифные ограничения, использовать чужие токены, создавать ложные данные о владении, а также использовать результаты для обучения моделей, бенчмарков, перепродажи или публичных баз данных без отдельного письменного согласования с Исполнителем и владельцем Цели проверки.
7.1. Результаты аудита имеют информационный, автоматизированный и вероятностный характер. Они не являются доказательством взлома, подтверждённой уязвимостью, юридическим заключением, заключением аудитора, гарантией безопасности, соответствия законодательству или отсутствия рисков.
7.2. Наблюдаемый заголовок, баннер, версия, технологический признак или сопоставление с публичной CVE не подтверждает применимость уязвимости: версия может быть скрыта, изменена, пропатчена бэкпортом или неверно определена. Пользователь обязан самостоятельно проверить выводы в безопасной среде и в пределах полномочий.
7.3. Отчёт предоставляется только Пользователю, участникам его Аккаунта с соответствующими ролями и иным заранее согласованным получателям. Пользователь обеспечивает конфиденциальность отчёта и не раскрывает его третьим лицам без основания и разрешения владельца Цели, кроме случаев, прямо предусмотренных законом.
7.4. Исполнитель вправе минимизировать, маскировать, не формировать, ограничивать доступ или удалять Результаты аудита, если они могут содержать секреты, персональные данные, информацию ограниченного доступа либо если дальнейшее хранение или выдача создаёт риск нарушения закона или прав третьих лиц.
8.1. Порядок обработки персональных данных Пользователя описан в Политике обработки персональных данных: https://raxly.ru/privacy. Самостоятельное согласие на обработку персональных данных опубликовано по адресу: https://raxly.ru/consent.
8.2. В связи с работой Сервиса Исполнитель может обрабатывать: данные Аккаунта, обращения в поддержку, платёжные и технические сведения, данные о сайтах и заданиях Пользователя, а также Результаты аудита, включая открыто наблюдаемые технические и корпоративные сведения. Конкретные состав, цель, роль сторон и срок определяются фактическим сценарием, Политикой, Scope и, когда требуется, отдельным договором или поручением на обработку персональных данных.
8.3. Для данных Аккаунта, безопасности, исполнения договора и выполнения обязанностей по закону Исполнитель является самостоятельным оператором персональных данных в пределах применимого законодательства. Если фактическая модель работы означает, что клиент поручает Исполнителю обработку персональных данных в составе аудита, до активации такой функции стороны оформляют документированное поручение/договор с требуемыми законом условиями: целью, категориями данных и субъектов, перечнем действий, условиями конфиденциальности и безопасности, правилами привлечения лиц, локализации, удаления и уведомления об инцидентах. При отсутствии необходимого поручения Исполнитель ограничивает функцию Публичным внешним веб-обзором либо отказывает в её запуске. Само название Сервиса, Соглашение или техническая верификация не делают Исполнителя автоматически обработчиком по поручению.
8.4. Исполнитель не использует Результаты аудита для продажи, рекламы третьих лиц, публичного раскрытия или обучения моделей, если на это нет отдельного законного основания и отдельного согласованного условия.
9.1. Функциональность, лимиты, стоимость, период подписки и порядок оплаты определяются тарифами, карточкой заказа, счётом, условиями в Аккаунте или отдельным договором. При противоречии отдельный договор имеет преимущество.
9.2. При оплате банковской картой платеж обрабатывается платёжным партнёром. Исполнитель не получает и не хранит полные данные банковской карты. Исполнитель вправе хранить идентификатор платежа, статус, сумму и иные сведения, необходимые для учёта подписки и исполнения обязанностей по закону.
9.3. Исполнитель вправе приостановить доступ к платной функциональности при просрочке оплаты, исчерпании лимита, нарушении Соглашения, риске для безопасности или по требованию закона. Это не освобождает стороны от исполнения уже возникших обязательств.
10.1. Исключительные права на Сервис, программный код, дизайн, базы данных, методики, наименования, товарные обозначения и материалы Исполнителя принадлежат Исполнителю или его правообладателям. Пользователь получает ограниченное, неисключительное, непередаваемое право использовать Сервис по назначению на срок действия доступа.
10.2. Пользователь сохраняет права на законно переданные им материалы и данные. Пользователь предоставляет Исполнителю ограниченное право обрабатывать их исключительно для предоставления Сервиса, обеспечения безопасности, поддержки, исполнения Соглашения и требований закона.
11.1. Исполнитель вправе без предварительного уведомления ограничить или прекратить доступ к отдельной функции, заданию, результатам или Аккаунту при признаках нарушения Соглашения, отсутствия полномочий, угрозе безопасности, жалобе владельца, предписании компетентного органа, техническом риске или необходимости предотвратить вред.
11.2. По возможности Исполнитель сообщает Пользователю причину и способ устранения нарушения. Исполнитель не обязан раскрывать детали антифрод-, защитных и расследовательских механизмов, если это ослабляет безопасность Сервиса или затрагивает права третьих лиц.
11.3. После прекращения Аккаунта данные и Результаты аудита удаляются или обезличиваются в сроки и порядке, предусмотренные Политикой, Scope, договором и законом. Исполнитель вправе сохранять минимально необходимый объём данных для бухгалтерского учёта, разрешения споров, безопасности и исполнения обязанностей по закону.
12.1. Сервис предоставляется в пределах фактически доступной функциональности. Исполнитель не гарантирует непрерывную и безошибочную работу Сервиса, выявление всех рисков, неизменность внешних источников, доступность Цели проверки, отсутствие ложноположительных/ложноотрицательных результатов или пригодность результатов для конкретной цели Пользователя.
12.2. Исполнитель не отвечает за последствия действий Пользователя за пределами Scope или закона, за отсутствие полномочий Пользователя, за недоступность или изменение Цели проверки, действия владельца, хостинг-/CDN-провайдера и иных третьих лиц, а также за решения Пользователя, принятые только на основании автоматизированного отчёта.
12.3. В отношениях с Пользователем, использующим Сервис в предпринимательских целях, и в пределах, допускаемых законом, возмещению подлежат только документально подтверждённые прямые убытки, непосредственно вызванные виновным нарушением Исполнителя. Совокупная ответственность Исполнителя по одному событию ограничивается суммой, фактически уплаченной таким Пользователем за Сервис за три месяца, предшествующих событию. Это ограничение не применяется, если закон не допускает его применения, и не ограничивает ответственность за умышленное нарушение.
12.4. Ничто в Соглашении не исключает и не ограничивает обязательные права потребителя, ответственность, которую нельзя исключить по закону, либо обязанности Исполнителя как оператора персональных данных или иной обязанной стороны.
12.5. Пользователь, действующий в предпринимательских целях, возмещает Исполнителю документально подтверждённые прямые убытки и разумные расходы, вызванные недостоверностью его гарантий, отсутствием полномочий или нарушением разделов 4–6 Соглашения, в пределах, допускаемых законодательством. Это правило не применяется в объёме, в котором его применение противоречит обязательным нормам о защите потребителей.
13.1. К Соглашению применяется право Российской Федерации. До обращения в суд стороны стремятся урегулировать спор путём направления претензии по контактам, указанным в Соглашении, если обязательный претензионный порядок предусмотрен законом или договором.
13.2. Спор рассматривается компетентным судом по правилам подсудности, установленным законодательством Российской Федерации. Пользователь-потребитель вправе пользоваться специальными правилами подсудности, если они применимы.
14.1. Исполнитель вправе изменять Соглашение. Новая редакция публикуется по адресу https://raxly.ru/terms и, если изменение существенно затрагивает действующие права Пользователя, дополнительно доводится через Аккаунт или электронную почту при её наличии.
14.2. Если иной срок не установлен законом, договором или уведомлением Исполнителя, новая редакция вступает в силу не ранее чем через 10 календарных дней после публикации. Продолжение использования Сервиса после вступления новой редакции в силу означает её принятие; Пользователь, не согласный с изменением, вправе прекратить использование Сервиса.
14.3. Вопросы по Соглашению, доступу к Сервису и персональным данным направляются на mail@smartproektsystems.ru.