Пароли и credentials
Пароли аккаунтов хранятся в виде hash, не открытым текстом. Credentials подключений Telegram и Slack шифруются. API-токены хранятся как SHA-256 hashes; открытый токен показывается один раз. Полные номера платёжных карт не хранятся; карты на Cloud обрабатывает WayForPay.
Секрет подписи webhook хранится и показывается открытым текстом. Не считайте, что каждое поле в базе зашифровано at rest.
Доступ к пространству
Клиенты, активы и логи принадлежат одному пространству. Membership middleware и запросы в рамках workspace удерживают записи в этом пространстве. Это не глобальный Eloquent scope на всю базу. API-токены и публичные ссылки клиентов тоже ограничены пространством. Коллеги видят только пространства, куда их пригласили. Двухфакторной аутентификации в продукте пока нет.
HTTPS, HSTS и связанные заголовки — требование деплоя, а не гарантия middleware на всё приложение. Production следует отдавать по HTTPS.
Юридические детали — в Privacy Policy.