Документация · политика

Policy &
Terms

Один длинный документ, покрывающий всё: условия использования, правила допустимого использования, политика обработки данных, сроки хранения, права пользователя и контакты для жалоб.

§1

Условия использования

Регистрируя аккаунт или используя сервис anycast.ac (далее - «Сервис»), вы заключаете соглашение с владельцем проекта (далее - «Мы») на условиях, изложенных ниже. Если какой-то из пунктов вас не устраивает - не используйте Сервис.

1.1 Кто может использовать

  • Физические лица, достигшие возраста, с которого в их юрисдикции разрешено заключать договоры (в большинстве стран - 18 лет; в отдельных случаях - 16 с согласия законного представителя).
  • Юридические лица и индивидуальные предприниматели, действующие через уполномоченного представителя.
  • Лица, не находящиеся в санкционных списках страны, на территории которой размещены наши узлы (Германия), а также ЕС/ООН/OFAC.

1.2 Аккаунт и безопасность

  • Один аккаунт - один владелец. Передавать доступ третьим лицам без уведомления поддержки запрещено.
  • Вы обязаны использовать надёжный пароль и немедленно уведомить нас при подозрении на компрометацию. Пароли хранятся только в виде bcrypt-хэшей; восстановить их мы не можем - только сбросить.
  • Мы оставляем за собой право запрашивать подтверждение владения доменом или e-mail при проверке нарушений.

1.3 Оплата и подписки

  • Free-тариф доступен без оплаты в пределах лимитов, указанных на странице /#pricing.
  • Платные планы (Solo / Pack / Heavy / Lifetime) действуют на срок, указанный при покупке. Lifetime не истекает до прекращения работы Сервиса в целом.
  • Возврат средств - в течение 14 дней с момента оплаты, если Сервис не был фактически использован для защиты активного трафика. Для спорных случаев - support@anycast.ac.

1.4 Изменение условий

Мы можем изменять эти Условия. Существенные изменения анонсируются минимум за 14 дней через e-mail, указанный при регистрации, и на этой же странице. Продолжая пользоваться Сервисом после вступления изменений в силу, вы принимаете новую редакцию.

1.5 Прекращение оказания услуг

Вы можете удалить свой аккаунт в любой момент через настройки или запросом на support@anycast.ac. Мы можем приостановить или прекратить оказание услуг в случаях, описанных в §3 (Санкции).

§2

Что запрещено

Основные категории запрещённого контента и действий. Список не исчерпывающий - здравый смысл тоже входит в набор.

2.1 Категорически запрещено (мгновенный бан + передача в органы)

  • CSAM. Любые материалы, эксплуатирующие несовершеннолетних. При обнаружении аккаунт блокируется немедленно, данные передаются в NCMEC / национальные правоохранительные органы.
  • Террористическая пропаганда. Контент, разжигающий или прославляющий терроризм в смысле законодательства Германии.
  • Контент, нарушающий закон о защите взрослых участников без явного и проверяемого согласия (revenge porn, deepfake-nude, скрытая съёмка).
  • C&C ботнетов и malware-distribution. Сайты, управляющие скомпрометированными хостами или распространяющие вредоносный код.
  • Массовый фишинг. Сайты, выдающие себя за банки, криптобиржи, госуслуги и прочие доверенные ресурсы.
  • Ретрансляция атак. Использование Сервиса как прокси-слоя перед stresser/booter/DDoS-as-a-service.

2.2 Запрещено (предупреждение → блокировка)

  • Нарушение чужих систем. Попытки эксплуатировать уязвимости сайтов без разрешения их владельца, bruteforce-атаки на чужие логины через наш прокси.
  • Массовый спам. Почтовый, SMS, социальный спам; рассылки через системы, обходящие anti-abuse.
  • Нарушение авторского права. Хостинг контента, на который получена валидная DMCA- или эквивалентная жалоба, без реакции в установленный срок (см. §7).
  • Обман конечных пользователей. Скам-лендинги, fake-shops, фальшивые «розыгрыши», ресурсы с обещанием денег за криптокошелёк и подобное.
  • Скрейпинг без разрешения. Использование Сервиса для проксирования скрейперов, нарушающих robots.txt и Terms of Service атакуемого ресурса.
  • Анонимизация для противоправных действий. Намеренное использование наших edges для сокрытия источника при совершении уголовных правонарушений.
  • Ресайл защиты. Перепродажа или сдача в аренду своего аккаунта и/или проксируемого трафика третьим лицам без отдельного письменного разрешения.

2.3 Злоупотребление ресурсами

  • Использование edges как CDN для огромных файлов. Сервис - L7-прокси-щит, а не файлохостинг. Для статики используйте S3/R2/BunnyCDN.
  • Бесконечные WebSocket-сессии без реальной полезной нагрузки (keep-alive-флуды, «подвешенные» сокеты для накрутки онлайна).
  • Попытки обойти лимиты тарифа (много мелких аккаунтов под одного владельца, автоматическая подмена Host, махинации со счётчиками).

2.4 Что разрешено

  • Форумы, блоги, биолинки, портфолио, комьюнити-сайты.
  • Коммерческие сайты: магазины, SaaS, API, медиа, игровые лобби, дискорд-панели - всё, что работает легально в юрисдикции владельца.
  • NSFW-контент между совершеннолетними участниками при наличии явного согласия и соответствии местному законодательству.
  • Пет-проекты, хобби-сайты, экспериментальные API, телеграм-боты за прокси.
§3

Санкции и блокировки

Что происходит, если нарушение фиксируется. Каждый шаг документируется - история доступна по запросу через support@.

3.1 Процедура реагирования

  1. Получение сигнала. Автоматический детектор, жалоба третьего лица или запрос правоохранительных органов.
  2. Первичная проверка. В течение 24 часов мы проверяем факты: логи, сэмплы трафика (без тела запроса), CNAME, домен.
  3. Связь с владельцем аккаунта. E-mail на адрес, указанный при регистрации. Дедлайн на ответ - от 24 до 72 часов в зависимости от серьёзности.
  4. Применение мер. От предупреждения до полного перманентного бана, в зависимости от тяжести и повторности.

3.2 Уровни санкций

⚠ WarnПредупреждение в личный кабинет + e-mail. Факт нарушения зафиксирован, но аккаунт продолжает работать.
❄ 24h freezeСайт переводится в suspended на 24 часа. Трафик режется на edge. Обычно применяется ко второму предупреждению или лёгкому нарушению.
⛔ Site suspensionСайт блокируется бессрочно до устранения нарушения. Остальные сайты аккаунта продолжают работать.
🔒 Account lockАккаунт заморожен: все сайты отключены, логин невозможен. Для разблокировки нужно связаться с поддержкой и устранить причину.
🚨 Permanent banБезотзывный бан аккаунта и связанных с ним платёжных данных. Применяется к повторным серьёзным нарушениям.
☠ LEA referralВсе перечисленные выше меры + передача данных в правоохранительные органы. Применяется при обнаружении CSAM, террористической пропаганды, C&C ботнетов.

3.3 Возврат средств при блокировке

Если блокировка произошла по вине пользователя (нарушение §2) - возврат неиспользованной части подписки не производится. Если блокировка произошла по ошибке с нашей стороны - мы восстанавливаем доступ и компенсируем простой пропорциональным продлением подписки.

3.4 Обжалование

Любое решение можно обжаловать, написав на support@anycast.ac в течение 30 дней с момента применения санкции. Мы обязуемся рассмотреть жалобу в течение 14 рабочих дней и дать письменный ответ.

§4

Данные и приватность

Что мы собираем, зачем, и что НЕ собираем. Короткий ответ: минимум, необходимый для защиты от атак.

4.1 Что мы собираем про аккаунт

  • E-mail - для входа, восстановления пароля, сервисных уведомлений.
  • Handle (никнейм) - публично виден в панели и в логах аудита.
  • bcrypt-хэш пароля. Оригинал не хранится. Стоимость хэширования (cost factor) - 12.
  • IP-адрес последнего логина и user-agent браузера - для детекта кражи сессии.
  • Сессионные cookies (имя fg_session) - HttpOnly, Secure, SameSite=Lax, домен .anycast.ac. TTL - 30 дней с продлением при активности.

4.2 Что собирается с проксируемого трафика

  • IP клиента - для rate-limit, банов, аналитики.
  • Host и path первой строки запроса - для роутинга и отчёта «топ URL под атакой».
  • User-Agent - для детекта ботов и пустых UA.
  • Метод, код ответа, размер ответа, длительность - агрегированные счётчики.
  • Cause-of-block - причина бана (rate, protocol violation, UAM-challenge fail и т.п.), если запрос был отклонён.

4.3 Чего мы НЕ собираем

  • Тело запроса/ответа. Мы не логируем и не читаем POST-payload, JSON-бодю, загруженные файлы, содержимое форм.
  • Пароли с защищаемых сайтов. Формы логина ваших пользователей - это ваше дело, мы в них не заглядываем.
  • TLS-ключи третьих лиц. Для ACME-режима ключи генерируются на наших edges и хранятся только там; мы не экспортируем приватные ключи вашим абонентам.
  • Персональные данные третьих лиц из пользовательских баз - мы не владелец ваших данных клиентов, мы только пропускаем трафик.

4.4 Cookies и аналитика

На маркетинг-сайте (anycast.ac, /network) нет сторонних трекеров - ни Google Analytics, ни Meta Pixel, ни Yandex.Metrika. На dash.anycast.ac используется только один cookie fg_session для авторизации.

4.5 Где физически лежат данные

  • Панель + Postgres - размещены в Германии.
  • Edges - Франкфурт, Германия.
  • Резервные копии БД - зашифрованы (AES-256-GCM) и реплицируются внутри Германии.

4.6 Передача третьим лицам

Мы не продаём и не передаём данные рекламодателям или брокерам. Передача данных третьим лицам происходит только в следующих случаях:

  • Решение суда или законный запрос правоохранительных органов юрисдикции, в которой находятся наши серверы (Германия). Запросы из других юрисдикций игнорируются, если не предъявлен MLAT.
  • Платёжные провайдеры - только данные транзакции (сумма, валюта, email), без метаданных трафика.
  • Провайдеры инфраструктуры (OVH, Hetzner, …) - им доступно только то, что они и так видят как хостинг (ввод/вывод трафика, железо), и не доступен никакой прикладной слой.
§5

Сроки хранения

Что и насколько долго. Всё, что не указано явно - храним до момента, пока это не перестаёт быть нужным для цели сбора.

Аккаунтдо удаления

Email, handle, хэш пароля, is_admin, plan, plan_expires_at. Удаляется сразу по запросу через support@ или через self-service.

Сессии30 дней

fg_session-записи в Postgres. Продлеваются при активности. Отзыв сессий - мгновенный через «Logout all».

Events log30 дней

Блок-решения, ban-reason, срабатывания WAF. После 30 дней автоматически удаляются ротацией БД.

Site samples30 дней

Счётчики запросов/блокировок по каждому сайту (скрейпер пишет раз в 10 секунд). Нужно для графиков в дашборде.

Агрегаты метрик365 дней

Дневные сводки по сайту (без IP, без User-Agent) - используются для планов capacity и личной истории клиента.

Платёжные записи7 лет

Для бухгалтерской отчётности - обязательное требование налогового законодательства Германии.

§6

Права пользователя

GDPR и немецкое законодательство о защите данных применимы к нам, и мы исполняем требования пользователей, даже если вы не из Германии.

6.1 Доступ к своим данным

Напишите на support@anycast.ac с адреса аккаунта. В течение 30 дней вы получите JSON-экспорт: ваш профиль, список сайтов, активные сессии, историю платежей, логи блокировок за последние 30 дней.

6.2 Исправление

E-mail и handle можно поменять через настройки аккаунта. Для исправления других полей - запрос на support@anycast.ac.

6.3 Удаление («право быть забытым»)

Self-service-удаление доступно в панели. Удаляются: аккаунт, все сайты, все сессии, все sample-строки. Остаются только обезличенные агрегаты (число запросов по дням без привязки к IP/handle) и платёжные записи, которые мы обязаны хранить 7 лет по налоговому законодательству.

6.4 Возражение против обработки

Вы можете отозвать согласие на маркетинговую рассылку одной кнопкой в письме. Возражение против обработки, необходимой для защиты от атак (логи запросов), возможно только через прекращение использования Сервиса - без метаданных мы не можем защищать ваш сайт.

§7

Безопасность и инциденты

Что мы делаем, чтобы не слить базу, и что делаем, если она всё-таки уплыла.

  • TLS 1.2+ на всех внешних endpoints, HTTP/2 и HTTP/3 на edges, автоматический редирект HTTP → HTTPS.
  • Приватные ключи ACME-сертификатов живут только на edges и не покидают их файловую систему.
  • Двухфакторная авторизация для админских аккаунтов (на подходе - e-mail + TOTP).
  • Резервные копии БД шифруются AES-256-GCM, ключ хранится отдельно от резервной копии.
  • В случае подтверждённого data breach, затрагивающего персональные данные, мы уведомим затронутых пользователей и регулятор (в ЕС - в течение 72 часов по GDPR, Art. 33).
§8

DMCA и abuse-жалобы

Как отправить жалобу на контент, размещённый за нашим прокси.

8.1 Что указать в жалобе

  • URL или домен, на котором размещён нарушающий контент.
  • Описание нарушения (авторское право, фишинг, CSAM, и т.п.).
  • Доказательства (ссылка на оригинал, регистрационные документы правообладателя, скриншоты).
  • Контактные данные заявителя и утверждение, что предоставленная информация достоверна.

8.2 Адрес и сроки

Отправляйте жалобу на abuse@anycast.ac. Реакция - в течение 48 часов на обычные обращения и немедленно на CSAM / национальную безопасность.

8.3 Counter-notice

Если ваш контент удалили по ошибке, вы можете подать встречное уведомление на support@anycast.ac. Мы уведомим заявителя и, если в течение 10 рабочих дней не поступит иска в суд, восстановим доступ.

§9

Контакты

Куда писать по каждой категории.

Поддержкаsupport@anycast.ac

Общие вопросы, технические проблемы, биллинг, GDPR / запросы данных, обжалование.

Abuse / DMCAabuse@anycast.ac

Жалобы на контент, размещённый за нашим прокси.