Доверие
Честное описание того, как инженеры VIES проектируют авторизацию, доказательства и границы доверия — без вымышленных сертификаций и vanity-метрик.
Эта страница описывает архитектурные обязательства, отражённые в VIES One и delivery engagements. Это не certification statement. Формальные attestation, penetration-test summaries и counsel-reviewed policies передаются приглашённым оценщикам под NDA — не публикуются как значки на этом публичном сайте.
Каждый объект и tenant scope авторизуются на стороне сервера. UI-элементы никогда не заменяют проверку разрешений для мутаций, загрузок или административных действий.
Публичная регистрация закрыта. Учётные записи рабочего пространства создаются через контролируемый onboarding — не самостоятельная регистрация на этом корпоративном сайте.
Чувствительные финансовые, правовые и инфраструктурные операции требуют гранулярных разрешений, step-up authentication где требует политика, и неизменяемых аудиторских доказательств.
Среды данных держателей карт, ограниченные правовые хранилища и хранилища учётных данных провайдеров изолированы от общих данных приложения. Межграничный доступ явный, журналируемый и с минимальными привилегиями.
Выданные и подписанные документы нельзя редактировать на месте. Исправления создают новые связанные версии. Обе уполномоченные стороны получают финальные байты согласно политике retention и legal hold.
Операционные журналы и ошибки, видимые клиентам, исключают PAN, изображения документов, пароли, токены, сырые мандаты и ответы поставщиков нижнего уровня.
Значки SOC 2, ISO 27001 или PCI DSS появляются только при verified, counsel-approved и привязке к опубликованной attestation — не как декоративные trust signals.
Количество клиентов, проценты uptime и оценки сторонних ревью опускаются, если они не подтверждены аудированными, публикуемыми доказательствами.
Закупки и security-оценщики: см. Для оценщиков. Инженерные обсуждения: Контакт.