Безопасность
Последнее обновление ·
Как сообщить нам о проблеме безопасности, кто обрабатывает данные от нашего имени и какие меры безопасности мы можем подтвердить. Каждое утверждение на этой странице сверено с работающей конфигурацией. Там, где нам нечего показать, мы ничего не утверждаем.
Ответственное раскрытие
Если вы нашли уязвимость в ByKaranteli, пожалуйста, сначала сообщите нам в частном порядке. Мы предпочитаем узнать о проблеме от вас, а не от злоумышленника.
- Область: bykaranteli.com и все страницы на нем, API по адресу bykaranteli.com/api и размещенный MCP-сервер mcp.bykaranteli.com. У сервисов из следующего раздела свои каналы для сообщений.
- Так задумано: сервер авторизации размещенного MCP-сервера принимает регистрацию OAuth-клиентов без аутентификации (RFC 7591), потому что именно так подключаются MCP-клиенты. Создание клиента ничего не дает. Доступ появляется только после того, как вошедший в аккаунт участник одобрит приложение на нашей странице согласия, где показан адрес, на который его вернут. Поэтому открытая регистрация сама по себе не является находкой; находкой является способ обойти этот шаг согласия.
- Как сообщить: напишите на support@bykaranteli.com, укажите затронутый URL, шаги воспроизведения и то, что может получить злоумышленник. Этот же адрес опубликован в нашем файле security.txt.
- Чего не делать: не получайте доступ к чужим данным, не копируйте и не изменяйте их, не ухудшайте работу сервиса для других (нагрузочные тесты, отказ в обслуживании, спам) и не используйте чужую учетную запись. Проверяйте на собственной учетной записи и остановитесь, как только проблема показана.
- Безопасная гавань: если вы действуете добросовестно и соблюдаете эти правила, мы не будем предпринимать против вас юридических действий за ваше исследование и вместе с вами разберемся в проблеме и устраним ее.
- Ответ: мы стараемся ответить в течение пяти рабочих дней, сообщить, удалось ли воспроизвести проблему, и держать вас в курсе до ее устранения. Пожалуйста, дайте нам разумное время на исправление, прежде чем раскрывать проблему публично.
- Признание: платной программы вознаграждений за уязвимости нет; мы указываем имя автора сообщения, если он этого хочет.
Кто обрабатывает данные для нас
Те же сторонние сервисы, что и в нашей Политике конфиденциальности, в том же порядке. Каждый видит только то, что нужно для его роли.
- Cloudflare, как CDN и уровень безопасности перед сайтом. Он обрабатывает IP-адреса и метаданные запросов при каждом визите.
- Google Analytics 4, для агрегированного измерения трафика, и только если вы примете его в баннере согласия.
- Google, только если вы решите войти через Google: идентификатор вашего аккаунта Google, адрес электронной почты и то, подтвержден ли он Google.
- Hostinger, наш провайдер электронной почты, для писем подтверждения, ссылок для входа, оповещений и дайджестов, которые вы запросили. Он видит ваш адрес электронной почты и само письмо.
- Telegram, только если вы его подключите: настроенные вами оповещения доставляются в подключенный вами чат.
- Push-сервис вашего браузера, которым управляет производитель браузера, только если вы включите push-уведомления: он передает оповещение на ваше устройство.
- Coinbase, если вы покупаете USDC через Coinbase Onramp, и Coinbase Developer Platform как платежный посредник для оплаты за вызов (x402), который видит адрес плательщика, сумму и оплаченный маршрут.
- RPC-провайдеры блокчейнов, к которым мы обращаемся для подтверждения платежей. Они видят публичные адреса и транзакции, которые мы запрашиваем, но никогда не видят вашу учетную запись.
- GitHub, где в приватном репозитории хранятся наши еженедельные резервные копии базы данных. Каждая копия шифруется на нашем сервере до загрузки (AES-256, ключ хранится только на нашем сервере), поэтому GitHub хранит лишь шифротекст, который не может прочитать.
- Источники рыночных данных, такие как биржи и публичные поставщики данных. Они получают запросы от наших серверов, а не от вашего браузера, поэтому не видят никаких персональных данных.
Меры, которые мы можем подтвердить
- Только HTTPS. Запросы по обычному HTTP перенаправляются, bykaranteli.com внесен в список предварительной загрузки HSTS, встроенный в браузеры, и каждая страница отдается с политикой безопасности контента (CSP).
- Исходный сервер отвечает только Cloudflare: каждый HTTPS-хост на нем требует клиентский сертификат Cloudflare (взаимный TLS) и не сообщает версию программного обеспечения.
- Токены сеансов и API-ключи хранятся только в виде хешей SHA-256, поэтому значения из вашего cookie или вашего ключа нет в нашей базе данных. Пароли хешируются с помощью argon2id.
- Здесь ничто не может торговать за вас: продукт никогда не запрашивает API-ключ биржи и не хранит средства.
- Почта домена bykaranteli.com защищена DMARC с p=reject, MTA-STS в режиме enforce и отчетами TLS (TLS-RPT).
- Внутренние проверки безопасности кода и инфраструктуры 16 августа, 4 сентября, 17 сентября, 23 сентября и 26 сентября 2026 года. Это наши собственные проверки, а не внешний аудит.
- Ни один контейнер не работает в привилегированном режиме, а каждый контейнер приложения отказывается от всех возможностей Linux и не может получить новые привилегии.
Чего мы не храним
- API-ключи бирж. Мы никогда не запрашиваем их, и в продукте нет места, куда можно было бы их ввести.
- Средства на хранении. Мы не храним активы от вашего имени.
- Данные карты или банковского счета. Подписки оплачиваются on chain, поэтому к нам никогда не попадают платежные карты.
- Ваш IP-адрес внутри продуктовой аналитики. Эта таблица намеренно не содержит IP.
Контакты
Сообщения о безопасности и вопросы: support@bykaranteli.com. Машиночитаемый файл контактов находится по адресу https://bykaranteli.com/.well-known/security.txt.