Bezpieczeństwo
Jak chronione są środki i dane
Usługa przeliczająca aktywa cyfrowe skupia dwie pożądane rzeczy: środki w transporcie i kompletne akta tożsamości. Ta strona opisuje architekturę, która je rozdziela, zasady dostępu, które nimi rządzą, oraz czego nie możemy jeszcze zagwarantować.
Przechowywanie środków
Zasada nadrzędna: jesteśmy przepływem, a nie depozytariuszem. To, co nie jest przechowywane, nie może zostać skradzione.
- Brak salda wielokrotnego użytku
- Twoje konto nie posiada salda. Depozyt jest powiązany z zamówieniem, przeliczany, a następnie wypłacany. Nie ma funkcji przechowywania, wypłat do osób trzecich ani przelewów między kontami.
- Minimalny czas przechowywania
- Czas, przez który środki znajdują się pod naszą kontrolą, jest ograniczony do potwierdzenia sieci, kontroli zgodności i realizacji wypłaty. Skrócenie tego okna jest najskuteczniejszym środkiem bezpieczeństwa, wyprzedzającym wszelkie urządzenia techniczne.
- Dedykowany adres depozytowy
- Każde zamówienie otrzymuje własny adres. Depozyt jest zatem jednoznacznie przypisywalny, a adres nie może być ponownie użyty do wprowadzenia klienta w błąd co do miejsca docelowego.
- Separacja gorąca i zimna
- Tylko operacyjna część niezbędna do rozliczenia bieżących zamówień pozostaje na podłączonych podpisujących. Reszta jest przechowywana offline, z podzielonymi kluczami i progiem wielopodpisowym.
- Wydzielone środki klientów
- Środki w trakcie przeliczania są księgowane oddzielnie od środków własnych. Nie finansują żadnej działalności firmy i nie są pożyczane ani zastawiane.
- Podwójna akceptacja wypłat
- Powyżej progu, polecenie wypłaty wymaga dwóch oddzielnych akceptacji. Pojedynczy skompromitowany dostęp wewnętrzny nie wystarczy zatem do wyprowadzenia środków.
Szyfrowanie i dane
Pliki weryfikacji tożsamości są najbardziej wrażliwymi danymi w produkcie. Są traktowane odpowiednio.
- Szyfrowanie w transmisji
- Cały ruch odbywa się przez TLS, bez wyjątków i bez powrotu do zwykłego tekstu. Ścisły transport jest wymuszany przez nagłówek, co zapobiega początkowemu niezaszyfrowanemu żądaniu.
- Szyfrowanie w spoczynku
- Bazy danych, kopie zapasowe i przechowywanie dokumentów są szyfrowane. Obrazy dokumentów tożsamości i nagrania żywotności znajdują się w magazynie oddzielonym od danych konta.
- Tajemnice i klucze
- Żadnych tajemnic w kodzie ani w logach. Klucze szyfrujące są przechowywane przez dedykowaną usługę, z zaplanowaną rotacją i oddzieleniem między posiadaczem klucza a osobą uzyskującą dostęp do danych.
- Oczyszczone logi
- Identyfikatory bankowe, klucze wypłat i treść dokumentów są usuwane z logów aplikacji w momencie zapisu. Incydent dotyczący logów nie ujawnia zatem żadnych użytecznych danych płatniczych.
- Hasła
- Przechowywane jako skrót z wolną funkcją wyprowadzania klucza i unikalną solą. Nie możemy ich odczytać, więc nie możemy Ci ich przypomnieć — możemy jedynie pozwolić Ci je zresetować.
Dostęp wewnętrzny
Większość incydentów nie wynika z egzotycznej wady, ale ze zbyt szerokiego dostępu wewnętrznego. Tam kierowane są wysiłki.
- Zasada najmniejszych uprawnień
- Dostęp jest przyznawany według roli i do zadania. Wsparcie nie widzi dokumentów tożsamości; zgodność nie może zmienić kwoty; inżynieria nie dociera do plików klientów w produkcji.
- Obowiązkowy drugi czynnik
- Brak dostępu wewnętrznego bez sprzętowego drugiego czynnika. Kody SMS nie są akceptowane do dostępu wewnętrznego: są podatne na przejęcie numeru.
- Rejestrowanie dostępu
- Każde otwarcie pliku weryfikacyjnego jest rejestrowane z agentem i znacznikiem czasu. Logi są przechowywane i okresowo przeglądane.
- Brak danych produkcyjnych w innych miejscach
- Środowiska programistyczne i testowe działają na danych syntetycznych. Kopiowanie produkcyjnej bazy danych na stację roboczą jest zabronione i technicznie uniemożliwione.
- Proces odejścia i przegląd dostępu
- Dostęp jest odbierany, gdy ktoś odchodzi, i okresowo przeglądany. Nieużywany dostęp jest usuwany, a nie utrzymywany „na wszelki wypadek”.
Co kontrolujesz na swoim koncie
Część bezpieczeństwa zależy od Ciebie. Produkt jest zbudowany tak, aby te kroki były proste i trudne do ominięcia.
- 01
Włącz drugi czynnik
Aplikacja uwierzytelniająca lub klucz sprzętowy. Staje się obowiązkowy powyżej drugiego poziomu weryfikacji. Brak drugiego czynnika pozostaje główną przyczyną przekierowania wypłat obserwowaną w tym sektorze.
- 02
Sprawdź swoje sesje
Aktywne sesje są wyświetlane z urządzeniem, przybliżoną lokalizacją i datą. Możesz zdalnie unieważnić jedną bez zmiany hasła.
- 03
Okres ochłodzenia dla nowego beneficjenta
Dodanie konta docelowego wyzwala powiadomienie i opóźnienie, zanim będzie mogło otrzymać wysoką kwotę. To opóźnienie istnieje, aby nieuczciwy dostęp nie zamienił się natychmiast w przelew.
- 04
Powiadomienia o zmianach
Zmiana hasła, dodanie beneficjenta, włączenie lub wyłączenie drugiego składnika uwierzytelnienia: każde zdarzenie wysyła wiadomość na zarejestrowany adres, także wtedy, gdy dokonasz tego samodzielnie.
- 05
Rozpoznawanie phishingu
Nigdy nie poprosimy Cię o frazę odzyskiwania, nigdy nie poprosimy o wpłatę na adres przesłany w wiadomości, nigdy nie poprosimy o przelanie środków w celu „zabezpieczenia” konta. Adres depozytowy istnieje wyłącznie w Twoim zamówieniu.
Co wymusza przeglądarka
Te nagłówki są ustawiane przez serwer w każdej odpowiedzi. Możesz je sprawdzić samodzielnie w narzędziach deweloperskich swojej przeglądarki.
| Nagłówek | Efekt |
|---|---|
| Strict-Transport-Security | Wymusza na przeglądarce korzystanie wyłącznie z połączeń szyfrowanych, nawet jeśli link wskazuje na niezabezpieczoną wersję. |
| X-Frame-Options: DENY | Zapobiega osadzaniu strony w ramce strony trzeciej, co neutralizuje clickjacking. |
| X-Content-Type-Options: nosniff | Zatrzymuje zgadywanie typu pliku przez przeglądarkę, co jest klasycznym źródłem niezamierzonego wykonania. |
| Referrer-Policy | Ogranicza to, co wycieka do witryny strony trzeciej, gdy klikniesz link wychodzący: pochodzenie, nigdy pełną ścieżkę. |
| Permissions-Policy | Odcina dostęp do mikrofonu, geolokalizacji i interfejsu płatności. Kamera pozostaje dozwolona w naszej własnej domenie, do weryfikacji tożsamości. |
| Cross-Origin-Opener-Policy | Izoluje okno witryny od innych kontekstów przeglądania, blokując klasę ataków na współdzielone okna. |
Te nagłówki pochodzą z konfiguracji serwera, a nie z opcjonalnej warstwy. Nie zastępują kontroli aplikacji: zamykają drzwi, które może zamknąć tylko przeglądarka.
Ciągłość działania i incydenty
Plan awaryjny, który nigdy nie był przećwiczony, nie jest planem. Oto procedura i to, co byś z niej zobaczył.
- 01
Wykrywanie i triaż
Alerty o nietypowym dostępie, seriach nieudanych uwierzytelnień i rozbieżnościach w uzgodnieniach. Alert jest triażowany przez osobę, nigdy nie zamykany automatycznie.
- 02
Powstrzymanie
Unieważnienie danego dostępu, wstrzymanie wypłat, jeśli wątpliwość dotyczy ruchu środków, izolacja dotkniętego komponentu. Usługa może być celowo przerwana: wolimy awarię niż wątpliwą płatność.
- 03
Powiadomienie
Naruszenie danych osobowych mogące stwarzać ryzyko jest zgłaszane organowi nadzorczemu w ciągu 72 godzin, a bezpośrednio osobom, których dotyczy, gdy ryzyko jest wysokie.
- 04
Przywrócenie do działania
Odtworzenie z zaszyfrowanych kopii zapasowych, których procedura przywracania jest testowana — kopia nigdy nieprzywracana nie jest kopią zapasową.
- 05
Nota publiczna
Publikujemy notę o incydencie opisującą, co się wydarzyło, co było narażone i co się zmieniło, nawet jeśli indywidualne powiadomienie nie jest wymagane.
Odpowiedzialne ujawnianie
Wolelibyśmy dowiedzieć się o wadzie od badacza niż z incydentu. Poniższe terminy są zobowiązaniami.
| Dotkliwość | Pierwsza odpowiedź | Cel naprawy |
|---|---|---|
| Krytyczny — ujawniono środki pieniężne, klucze lub dane tożsamości | 4 h | Naprawa lub złagodzenie w ciągu 72 godzin |
| Wysoki — obejście uwierzytelniania lub autoryzacji | 24 h | Naprawa w ciągu 14 dni |
| Średni — ograniczony wyciek informacji, częściowa odmowa usługi | 72 h | Naprawa w ciągu 60 dni |
| Niski — wada konfiguracji bez wykazanego wpływu | 120 h | Obsługiwane w regularnym cyklu programistycznym |
Czego nie gwarantujemy
Wiarygodna strona o bezpieczeństwie podaje swoje ograniczenia. Oto one, bez złagodzeń.
- Brak audytu zewnętrznego do tej pory
- Nie przeprowadzono testów penetracyjnych przez stronę trzecią ani certyfikacji. Dlatego nie wyświetlamy żadnego logo audytu, pieczęci ani oświadczenia o certyfikacji. W dniu, w którym audyt zostanie przeprowadzony, jego zakres i data pojawią się tutaj.
- Transakcja w łańcuchu nie może być cofnięta
- Żaden środek bezpieczeństwa nie czyni potwierdzonego transferu w sieci publicznej odwracalnym. To właściwość sieci, a nie luka po naszej stronie.
- Zainfekowane urządzenie
- Jeśli Twój komputer lub telefon jest zainfekowany, drugi składnik uwierzytelnienia oparty na aplikacji może zostać ominięty. Klucz sprzętowy pozostaje jedyną naprawdę odporną ochroną w takim przypadku.
- Dostawcy płatności
- Gdy instrukcja dotrze do instytucji płatniczej, routing zależy od jej infrastruktury i banków pośredniczących. Wybieramy naszych dostawców, ale ich nie obsługujemy.
- Zero ryzyka
- Nie obiecujemy tego. Co możemy obiecać, to zmniejszona powierzchnia ataku, szybkie wykrywanie i komunikacja, która nie bagatelizuje problemu.
Często zadawane pytania dotyczące bezpieczeństwa
Czy przechowujecie moje kryptowaluty?
Nie. Nie ma salda, portfela ani funkcji przechowywania. Depozyt jest powiązany z zamówieniem, przeliczany, a następnie wypłacany. Czas, przez który środki znajdują się pod naszą kontrolą, jest ograniczony do realizacji operacji.
Co się stanie, jeśli wasz system zostanie naruszony podczas realizacji mojego zamówienia?
Wypłaty są zamrażane natychmiast po zidentyfikowaniu incydentu dotyczącego przepływu środków. Zamówienie już przeliczone nadal jest zobowiązaniem: przeliczenie i obowiązek zapłaty są rejestrowane niezależnie od dotkniętego komponentu.
Czy akceptujecie drugi czynnik uwierzytelniający w postaci wiadomości tekstowej?
W przypadku konta klienta tak, ale zalecamy aplikację uwierzytelniającą lub klucz sprzętowy: przejęcie numeru telefonu to powszechny i tani atak. W przypadku dostępu wewnętrznego wiadomości tekstowe nie są akceptowane.
Czy posiadacie certyfikaty lub audyty?
Nie, i nie publikujemy tego nigdzie. Do tej pory nie przeprowadzono żadnego zewnętrznego testu penetracyjnego ani certyfikacji. Jeśli to się zmieni, dokładny zakres i data pojawią się na tej stronie.
Znalazłem lukę. Co powinienem zrobić?
Napisz na adres bezpieczeństwa, podając dotknięty komponent, wpływ i kroki reprodukcji. Autoryzowany zakres, zasady testowania oraz nasze zobowiązanie do niepodejmowania kroków prawnych wobec badań prowadzonych w dobrej wierze są opublikowane.