Доверие

Безопасность

Последнее обновление ·

Как сообщить нам о проблеме безопасности, кто обрабатывает данные от нашего имени и какие меры безопасности мы можем подтвердить. Каждое утверждение на этой странице сверено с работающей конфигурацией. Там, где нам нечего показать, мы ничего не утверждаем.

Ответственное раскрытие

Если вы нашли уязвимость в ByKaranteli, пожалуйста, сначала сообщите нам в частном порядке. Мы предпочитаем узнать о проблеме от вас, а не от злоумышленника.

  • Область: bykaranteli.com и все страницы на нем, API по адресу bykaranteli.com/api и размещенный MCP-сервер mcp.bykaranteli.com. У сервисов из следующего раздела свои каналы для сообщений.
  • Так задумано: сервер авторизации размещенного MCP-сервера принимает регистрацию OAuth-клиентов без аутентификации (RFC 7591), потому что именно так подключаются MCP-клиенты. Создание клиента ничего не дает. Доступ появляется только после того, как вошедший в аккаунт участник одобрит приложение на нашей странице согласия, где показан адрес, на который его вернут. Поэтому открытая регистрация сама по себе не является находкой; находкой является способ обойти этот шаг согласия.
  • Как сообщить: напишите на support@bykaranteli.com, укажите затронутый URL, шаги воспроизведения и то, что может получить злоумышленник. Этот же адрес опубликован в нашем файле security.txt.
  • Чего не делать: не получайте доступ к чужим данным, не копируйте и не изменяйте их, не ухудшайте работу сервиса для других (нагрузочные тесты, отказ в обслуживании, спам) и не используйте чужую учетную запись. Проверяйте на собственной учетной записи и остановитесь, как только проблема показана.
  • Безопасная гавань: если вы действуете добросовестно и соблюдаете эти правила, мы не будем предпринимать против вас юридических действий за ваше исследование и вместе с вами разберемся в проблеме и устраним ее.
  • Ответ: мы стараемся ответить в течение пяти рабочих дней, сообщить, удалось ли воспроизвести проблему, и держать вас в курсе до ее устранения. Пожалуйста, дайте нам разумное время на исправление, прежде чем раскрывать проблему публично.
  • Признание: платной программы вознаграждений за уязвимости нет; мы указываем имя автора сообщения, если он этого хочет.

Кто обрабатывает данные для нас

Те же сторонние сервисы, что и в нашей Политике конфиденциальности, в том же порядке. Каждый видит только то, что нужно для его роли.

  • Cloudflare, как CDN и уровень безопасности перед сайтом. Он обрабатывает IP-адреса и метаданные запросов при каждом визите.
  • Google Analytics 4, для агрегированного измерения трафика, и только если вы примете его в баннере согласия.
  • Google, только если вы решите войти через Google: идентификатор вашего аккаунта Google, адрес электронной почты и то, подтвержден ли он Google.
  • Hostinger, наш провайдер электронной почты, для писем подтверждения, ссылок для входа, оповещений и дайджестов, которые вы запросили. Он видит ваш адрес электронной почты и само письмо.
  • Telegram, только если вы его подключите: настроенные вами оповещения доставляются в подключенный вами чат.
  • Push-сервис вашего браузера, которым управляет производитель браузера, только если вы включите push-уведомления: он передает оповещение на ваше устройство.
  • Coinbase, если вы покупаете USDC через Coinbase Onramp, и Coinbase Developer Platform как платежный посредник для оплаты за вызов (x402), который видит адрес плательщика, сумму и оплаченный маршрут.
  • RPC-провайдеры блокчейнов, к которым мы обращаемся для подтверждения платежей. Они видят публичные адреса и транзакции, которые мы запрашиваем, но никогда не видят вашу учетную запись.
  • GitHub, где в приватном репозитории хранятся наши еженедельные резервные копии базы данных. Каждая копия шифруется на нашем сервере до загрузки (AES-256, ключ хранится только на нашем сервере), поэтому GitHub хранит лишь шифротекст, который не может прочитать.
  • Источники рыночных данных, такие как биржи и публичные поставщики данных. Они получают запросы от наших серверов, а не от вашего браузера, поэтому не видят никаких персональных данных.

Меры, которые мы можем подтвердить

  • Только HTTPS. Запросы по обычному HTTP перенаправляются, bykaranteli.com внесен в список предварительной загрузки HSTS, встроенный в браузеры, и каждая страница отдается с политикой безопасности контента (CSP).
  • Исходный сервер отвечает только Cloudflare: каждый HTTPS-хост на нем требует клиентский сертификат Cloudflare (взаимный TLS) и не сообщает версию программного обеспечения.
  • Токены сеансов и API-ключи хранятся только в виде хешей SHA-256, поэтому значения из вашего cookie или вашего ключа нет в нашей базе данных. Пароли хешируются с помощью argon2id.
  • Здесь ничто не может торговать за вас: продукт никогда не запрашивает API-ключ биржи и не хранит средства.
  • Почта домена bykaranteli.com защищена DMARC с p=reject, MTA-STS в режиме enforce и отчетами TLS (TLS-RPT).
  • Внутренние проверки безопасности кода и инфраструктуры 16 августа, 4 сентября, 17 сентября, 23 сентября и 26 сентября 2026 года. Это наши собственные проверки, а не внешний аудит.
  • Ни один контейнер не работает в привилегированном режиме, а каждый контейнер приложения отказывается от всех возможностей Linux и не может получить новые привилегии.

Чего мы не храним

  • API-ключи бирж. Мы никогда не запрашиваем их, и в продукте нет места, куда можно было бы их ввести.
  • Средства на хранении. Мы не храним активы от вашего имени.
  • Данные карты или банковского счета. Подписки оплачиваются on chain, поэтому к нам никогда не попадают платежные карты.
  • Ваш IP-адрес внутри продуктовой аналитики. Эта таблица намеренно не содержит IP.

Контакты

Сообщения о безопасности и вопросы: support@bykaranteli.com. Машиночитаемый файл контактов находится по адресу https://bykaranteli.com/.well-known/security.txt.