Fiatside

Безопасность

Как защищены средства и данные

Сервис, конвертирующий цифровые активы, концентрирует две ценные вещи: средства в пути и полные досье личности. Эта страница описывает архитектуру, которая их разделяет, правила доступа, которые ими управляют, и то, что мы пока не можем гарантировать.

01

Хранение средств

Основополагающий принцип: мы — поток, а не хранитель. То, что не удерживается, не может быть украдено.

Нет постоянного баланса
Ваш счет не имеет баланса. Депозит привязан к ордеру, конвертируется, затем выплачивается. Нет функции хранения, нет вывода третьему лицу и нет переводов между счетами.
Минимальное время удержания
Время, в течение которого средства находятся под нашим контролем, ограничено подтверждением сети, проверками соответствия и выпуском выплаты. Сокращение этого окна — самая эффективная мера безопасности, опережающая любые технические средства.
Выделенный адрес депозита
Каждый ордер получает свой адрес. Таким образом, депозит однозначно атрибутируется, и адрес не может быть повторно использован для введения клиента в заблуждение относительно назначения.
Разделение горячего и холодного хранения
Только операционная доля, необходимая для расчетов по текущим ордерам, остается на подключенных подписантах. Остальное хранится офлайн, с разделенными ключами и порогом мультиподписи.
Обособленные средства клиентов
Средства в процессе конвертации учитываются отдельно от собственных средств. Они не финансируют деятельность компании и не предоставляются взаймы и не закладываются.
Двойное одобрение выплат
Свыше порога платежное поручение требует двух отдельных одобрений. Таким образом, одного скомпрометированного внутреннего доступа недостаточно для вывода средств.
02

Шифрование и данные

Файлы проверки личности — самые чувствительные данные в продукте. Они обрабатываются соответствующим образом.

Шифрование при передаче
Весь трафик идет по TLS, без исключений и без возврата к открытому тексту. Строгий транспорт обеспечивается заголовком, что предотвращает первоначальный незашифрованный запрос.
Шифрование при хранении
Базы данных, резервные копии и хранилища документов зашифрованы. Изображения удостоверений личности и записи проверки живости хранятся отдельно от данных учетной записи.
Секреты и ключи
Никаких секретов в коде или в журналах. Ключи шифрования хранятся в выделенном сервисе, с плановой ротацией и разделением между тем, кто владеет ключом, и тем, кто получает доступ к данным.
Очищенные журналы
Банковские идентификаторы, ключи выплат и содержимое документов удаляются из журналов приложений при записи. Таким образом, инцидент с журналами не раскрывает пригодных для использования платежных данных.
Пароли
Хранятся в виде хэша с медленной функцией выработки и уникальной солью. Мы не можем их прочитать, поэтому не можем напомнить вам пароль — только позволить сбросить его.
03

Внутренний доступ

Большинство инцидентов происходит не из-за экзотической уязвимости, а из-за слишком широкого внутреннего доступа. Именно на это направлены усилия.

Минимальные привилегии
Доступ предоставляется по роли и для задачи. Поддержка не видит документы, удостоверяющие личность; комплаенс не может изменить сумму; инженеры не имеют доступа к файлам клиентов в производственной среде.
Обязательный второй фактор
Никакого внутреннего доступа без аппаратного второго фактора. Коды по SMS не принимаются для внутреннего доступа: они уязвимы для перехвата номера.
Журналирование доступа
Каждое открытие файла проверки записывается с указанием агента и временной метки. Журналы хранятся и периодически проверяются.
Никаких производственных данных в других местах
Среды разработки и тестирования работают на синтетических данных. Копирование производственной базы данных на рабочую станцию запрещено и технически предотвращено.
Отзыв доступа и его проверка
Доступ отзывается при увольнении и периодически проверяется. Неиспользуемый доступ удаляется, а не сохраняется «на всякий случай».
04

Что вы контролируете в своей учетной записи

Часть безопасности зависит от вас. Продукт создан так, чтобы эти шаги были простыми и их было трудно обойти.

  1. 01

    Включите второй фактор

    Приложение-аутентификатор или аппаратный ключ. Он становится обязательным выше второго уровня проверки. Отсутствие второго фактора остается основной причиной перехвата выплат в этом секторе.

  2. 02

    Проверяйте свои сеансы

    Активные сеансы перечислены с указанием устройства, примерного местоположения и даты. Вы можете удаленно отозвать один из них без смены пароля.

  3. 03

    Период охлаждения для нового получателя

    Добавление счета назначения вызывает уведомление и задержку, прежде чем на него может быть отправлена крупная сумма. Эта задержка существует, чтобы мошеннический доступ не превращался мгновенно в перевод.

  4. 04

    Уведомления об изменениях

    Смена пароля, добавление бенефициара, включение или отключение второго фактора: каждое событие отправляет сообщение на зарегистрированный адрес, в том числе когда вы сделали это сами.

  5. 05

    Распознавание фишинга

    Мы никогда не попросим вашу сид-фразу, никогда не попросим внести депозит на адрес, присланный в сообщении, никогда не попросим конвертировать средства для «защиты» аккаунта. Адрес для депозита существует только внутри вашего ордера.

05

Что обеспечивает браузер

Эти заголовки устанавливаются сервером в каждом ответе. Вы можете проверить их самостоятельно в инструментах разработчика вашего браузера.

ЗаголовокЭффект
Strict-Transport-SecurityЗаставляет браузер использовать только зашифрованные соединения, даже если ссылка указывает на незащищённую версию.
X-Frame-Options: DENYПредотвращает встраивание сайта в сторонний фрейм, что нейтрализует кликджекинг.
X-Content-Type-Options: nosniffОстанавливает угадывание браузером типа файла — классический источник непреднамеренного выполнения.
Referrer-PolicyОграничивает то, что передаётся стороннему сайту при переходе по внешней ссылке: источник, но никогда полный путь.
Permissions-PolicyОграничивает доступ к микрофону, геолокации и платёжному интерфейсу. Камера остаётся разрешённой на нашем собственном домене для проверки личности.
Cross-Origin-Opener-PolicyИзолирует окно сайта от других контекстов просмотра, блокируя класс атак с общим окном.

Эти заголовки поступают из конфигурации сервера, а не из дополнительного уровня. Они не заменяют контроль приложений: они закрывают двери, которые может закрыть только браузер.

06

Непрерывность и инциденты

План действий при инцидентах, который никогда не репетировали, — не план. Вот процедура и то, что вы бы из неё увидели.

  1. 01

    Обнаружение и сортировка

    Оповещения о ненормальном доступе, сериях неудачных аутентификаций и расхождениях в сверке. Оповещение обрабатывается человеком, никогда не закрывается автоматически.

  2. 02

    Сдерживание

    Отзыв соответствующего доступа, заморозка выплат, если сомнение касается движения средств, изоляция затронутого компонента. Сервис может быть намеренно прерван: мы предпочитаем простой сомнительному платежу.

  3. 03

    Уведомление

    Утечка персональных данных, которая может создать риск, сообщается надзорному органу в течение 72 часов, а непосредственно затронутым лицам — если риск высок.

  4. 04

    Возврат к работе

    Восстановление из зашифрованных резервных копий, процедура восстановления которых протестирована — резервная копия, которую никогда не восстанавливали, не является резервной копией.

  5. 05

    Публичное уведомление

    Мы публикуем отчёт об инциденте с описанием того, что произошло, что было раскрыто и что изменилось, даже если индивидуальное уведомление не требуется.

07

Ответственное раскрытие

Мы предпочли бы узнать об уязвимости от исследователя, а не из инцидента. Указанные ниже сроки являются обязательствами.

СерьёзностьПервичный ответЦелевой срок исправления
Критический — раскрыты средства, ключи или идентификационные данные4 hИсправление или смягчение в течение 72 часов
Высокий — обход аутентификации или авторизации24 hИсправление в течение 14 дней
Средний — ограниченная утечка информации, частичный отказ в обслуживании72 hИсправление в течение 60 дней
Низкий — дефект конфигурации без подтвержденного воздействия120 hОбрабатывается в обычном процессе разработки
08

Что мы не гарантируем

Заслуживающая доверия страница безопасности указывает свои ограничения. Вот они, без смягчений.

На сегодняшний день внешнего аудита нет
Не проводилось стороннего теста на проникновение и не было получено сертификации. Поэтому мы не размещаем никаких логотипов аудита, печатей и заявлений о сертификации. В день, когда аудит будет проведён, его область и дата появятся здесь.
Транзакцию в блокчейне нельзя отменить
Никакие меры безопасности не делают подтверждённый перевод в публичной сети обратимым. Это свойство сети, а не пробел с нашей стороны.
Скомпрометированное устройство
Если ваш компьютер или телефон скомпрометирован, второй фактор на основе приложения может быть обойдён. Аппаратный ключ остаётся единственной по-настоящему устойчивой защитой в этом случае.
Платёжные провайдеры
Как только инструкция достигает платёжного учреждения, маршрутизация зависит от его инфраструктуры и банков-посредников. Мы выбираем наших провайдеров, но не управляем ими.
Нулевой риск
Мы не будем этого обещать. Что мы можем обещать, так это уменьшенную поверхность, быстрое обнаружение и коммуникацию, которая не преуменьшает.
09

Часто задаваемые вопросы по безопасности

Храните ли вы мою криптовалюту?

Нет. Нет баланса, нет кошелька и нет функции хранения. Депозит привязан к ордеру, конвертируется, затем выплачивается. Время, в течение которого средства находятся под нашим контролем, ограничено обработкой операции.

Что произойдет, если ваша система будет скомпрометирована во время моего ордера?

Выплаты замораживаются, как только инцидент, затрагивающий движение средств, классифицирован. Ордер, уже конвертированный, все еще подлежит оплате: конвертация и платежное обязательство фиксируются независимо от затронутого компонента.

Принимается ли текстовый второй фактор?

Для клиентского аккаунта да, но мы рекомендуем приложение-аутентификатор или аппаратный ключ: перехват номера телефона — это распространенная и дешевая атака. Для внутреннего доступа текстовые сообщения не принимаются.

Вы сертифицированы или проходите аудит?

Нет, и мы нигде этого не указываем. Ни внешнего пентеста, ни сертификации на сегодняшний день не проводилось. В тот день, когда это изменится, точная область и дата появятся на этой странице.

Я нашел уязвимость. Что мне делать?

Напишите на адрес службы безопасности, указав затронутый компонент, влияние и шаги воспроизведения. Авторизованная область, правила тестирования и наши обязательства не преследовать добросовестные исследования опубликованы.