Fiatside

Безпека

Як захищені кошти та дані

Сервіс, що конвертує цифрові активи, концентрує дві бажані речі: кошти в дорозі та повні файли ідентифікації. Ця сторінка описує архітектуру, яка їх розділяє, правила доступу, що ними керують, і те, що ми поки що не можемо гарантувати.

01

Зберігання коштів

Основний принцип: ми — потік, а не зберігач. Те, що не зберігається, не може бути вкрадене.

Відсутність постійного балансу
Ваш акаунт не має балансу. Депозит прив'язаний до ордера, конвертується, а потім виплачується. Немає функції зберігання, немає виведення третій стороні та немає переказів між акаунтами.
Мінімальний час утримання
Час, протягом якого кошти перебувають під нашим контролем, обмежений підтвердженням мережі, перевірками відповідності та здійсненням виплати. Скорочення цього вікна є найефективнішим заходом безпеки, випереджаючи будь-який технічний пристрій.
Окрема адреса для депозиту
Кожен ордер отримує власну адресу. Тому депозит однозначно атрибутується, і адресу не можна повторно використати, щоб ввести клієнта в оману щодо призначення.
Розділення гарячого та холодного зберігання
Лише операційна частка, необхідна для розрахунку поточних ордерів, залишається на підключених підписантах. Решта зберігається офлайн, з розділеними ключами та порогом мультипідпису.
Відокремлені кошти клієнтів
Кошти в процесі конвертації обліковуються окремо від власних коштів. Вони не фінансують жодної діяльності компанії, не позичаються та не використовуються як застава.
Подвійне схвалення виплат
Понад певний поріг платіжна інструкція вимагає двох окремих схвалень. Таким чином, одного скомпрометованого внутрішнього доступу недостатньо для виведення коштів.
02

Шифрування та дані

Файли перевірки особи є найчутливішими даними в продукті. До них застосовується відповідне ставлення.

Шифрування під час передачі
Весь трафік працює через TLS, без винятків і без резервного незашифрованого режиму. Суворий транспорт забезпечується заголовком, що запобігає початковому незашифрованому запиту.
Шифрування у стані спокою
Бази даних, резервні копії та сховища документів зашифровані. Зображення документів, що посвідчують особу, та записи живої перевірки зберігаються у сховищі, окремому від даних акаунта.
Секрети та ключі
Жодних секретів у коді чи журналах. Ключі шифрування зберігаються у виділеному сервісі з плановою ротацією та розділенням між тим, хто володіє ключем, і тим, хто отримує доступ до даних.
Очищені журнали
Банківські ідентифікатори, ключі виплат та вміст документів видаляються з журналів застосунків під час запису. Тому інцидент із журналами не розкриває жодних корисних платіжних даних.
Паролі
Зберігаються як хеш із повільною функцією похідних та унікальною сіллю. Ми не можемо їх прочитати, тому не можемо нагадати вам пароль — лише дозволити його скинути.
03

Внутрішній доступ

Більшість інцидентів походять не від екзотичної вади, а від надто широкого внутрішнього доступу. Саме на це спрямовані зусилля.

Найменші привілеї
Доступ надається за роллю та для завдання. Підтримка не бачить документи, що посвідчують особу; комплаєнс не може змінити суму; інженерія не отримує доступу до клієнтських файлів у продакшні.
Обов'язковий другий фактор
Жодного внутрішнього доступу без апаратного другого фактора. Коди через SMS-повідомлення не приймаються для внутрішнього доступу: вони вразливі до викрадення номера.
Журналювання доступу
Кожне відкриття файлу перевірки записується з агентом та часовою міткою. Журнали зберігаються та періодично переглядаються.
Жодних виробничих даних в інших місцях
Середовища розробки та тестування працюють на синтетичних даних. Копіювання виробничої бази даних на робочу станцію заборонено та технічно запобігається.
Відкликання доступу та перевірка доступу
Доступ відкликається, коли хтось звільняється, і періодично переглядається. Невикористаний доступ видаляється, а не зберігається «про всяк випадок».
04

Що ви контролюєте на своєму акаунті

Частина безпеки залежить від вас. Продукт створено так, щоб ці кроки були простими та важко обхідними.

  1. 01

    Увімкніть другий фактор

    Застосунок-автентифікатор або апаратний ключ. Він стає обов'язковим вище другого рівня верифікації. Відсутність другого фактора залишається основною причиною розкрадання виплат у цьому секторі.

  2. 02

    Перевіряйте свої сесії

    Активні сесії перелічені з їхнім пристроєм, приблизним місцем розташування та датою. Ви можете відкликати одну з них віддалено, не змінюючи пароль.

  3. 03

    Період охолодження для нового бенефіціара

    Додавання рахунку призначення викликає сповіщення та затримку, перш ніж він зможе отримати велику суму. Ця затримка існує, щоб шахрайський доступ не перетворився миттєво на переказ.

  4. 04

    Сповіщення про зміни

    Зміна пароля, додавання бенефіціара, увімкнення або вимкнення другого фактора: кожна подія надсилає повідомлення на зареєстровану адресу, навіть якщо це зробили ви самі.

  5. 05

    Розпізнавання фішингу

    Ми ніколи не попросимо вашу фразу відновлення, ніколи не попросимо зробити депозит на адресу, надіслану повідомленням, ніколи не попросимо конвертувати кошти для «захисту» акаунта. Адреса для депозиту існує лише всередині вашого замовлення.

05

Що забезпечує браузер

Ці заголовки встановлюються сервером у кожній відповіді. Ви можете перевірити їх самостійно в інструментах розробника вашого браузера.

ЗаголовокЕфект
Strict-Transport-SecurityЗмушує браузер використовувати лише зашифровані з'єднання, навіть якщо посилання вказує на незахищену версію.
X-Frame-Options: DENYЗапобігає вбудовуванню сайту в сторонній фрейм, що нейтралізує клікджекінг.
X-Content-Type-Options: nosniffЗупиняє вгадування браузером типу файлу — класичне джерело ненавмисного виконання.
Referrer-PolicyОбмежує те, що передається сторонньому сайту, коли ви переходите за зовнішнім посиланням: лише походження, ніколи повний шлях.
Permissions-PolicyОбмежує доступ до мікрофона, геолокації та платіжного інтерфейсу. Камера залишається дозволеною на нашому власному домені для верифікації особи.
Cross-Origin-Opener-PolicyІзолює вікно сайту від інших контекстів перегляду, блокуючи клас атак через спільні вікна.

Ці заголовки надходять із конфігурації сервера, а не з додаткового шару. Вони не замінюють контролю на рівні застосунку: вони закривають двері, які може закрити лише браузер.

06

Безперервність та інциденти

План дій на випадок інциденту, який ніколи не репетирували, — не план. Ось процедура та те, що ви з неї побачите.

  1. 01

    Виявлення та сортування

    Сповіщення про аномальний доступ, серії невдалих автентифікацій та розбіжності в звірці. Сповіщення сортує людина, ніколи не закривається автоматично.

  2. 02

    Стримування

    Відкликання відповідного доступу, замороження виплат, якщо сумнів стосується руху коштів, ізоляція ураженого компонента. Сервіс може бути навмисно перерваний: ми віддаємо перевагу простою, аніж сумнівному платежу.

  3. 03

    Повідомлення

    Про витік персональних даних, який може створити ризик, повідомляється наглядовому органу протягом 72 годин, а безпосередньо постраждалим особам — якщо ризик високий.

  4. 04

    Повернення до роботи

    Відновлення із зашифрованих резервних копій, процедура відновлення яких перевірена — резервна копія, яку ніколи не відновлювали, не є резервною копією.

  5. 05

    Публічна нотатка

    Ми публікуємо нотатку про інцидент, описуючи, що сталося, що було розкрите та що змінилося, навіть якщо індивідуальне повідомлення не вимагається.

07

Відповідальне розкриття

Ми краще дізнаємося про вразливість від дослідника, ніж з інциденту. Наведені нижче терміни є зобов'язаннями.

СерйозністьПерша відповідьЦіль виправлення
Критичний — розкриття коштів, ключів або ідентифікаційних даних4 hВиправлення або пом'якшення протягом 72 годин
Високий — обхід автентифікації або авторизації24 hВиправлення протягом 14 днів
Середній — обмежений витік інформації, часткова відмова в обслуговуванні72 hВиправлення протягом 60 днів
Низький — дефект конфігурації без підтвердженого впливу120 hОбробляється в звичайному процесі розробки
08

Що ми не гарантуємо

Надійна сторінка безпеки вказує свої межі. Ось вони, без пом'якшень.

На сьогодні зовнішнього аудиту немає
Не проводилося жодного стороннього тесту на проникнення та жодної сертифікації. Тому ми не розміщуємо жодного логотипу аудиту, жодної печатки та жодних заяв про сертифікацію. Коли аудит буде проведено, його обсяг і дата з'являться тут.
Транзакцію в блокчейні не можна скасувати
Жоден захід безпеки не робить підтверджений переказ у публічній мережі оборотним. Це властивість мережі, а не прогалина з нашого боку.
Скомпрометований пристрій
Якщо ваш комп'ютер або телефон скомпрометований, другий фактор на основі застосунку можна обійти. Апаратний ключ залишається єдиним справді стійким захистом у такому випадку.
Платіжні провайдери
Після того як інструкція досягає платіжної установи, маршрутизація залежить від її інфраструктури та банків-посередників. Ми обираємо наших провайдерів, але не керуємо ними.
Нульовий ризик
Ми не будемо цього обіцяти. Що ми можемо пообіцяти, так це зменшену поверхню атаки, швидке виявлення та комунікацію, яка не применшує.
09

Поширені запитання з безпеки

Чи зберігаєте ви мою криптовалюту?

Ні. Немає балансу, гаманця чи функції зберігання. Депозит прив'язаний до ордера, конвертується, а потім виплачується. Час, протягом якого кошти перебувають під нашим контролем, обмежений обробкою операції.

Що станеться, якщо ваша система буде скомпрометована під час мого ордера?

Виплати заморожуються, щойно інцидент, що стосується руху коштів, буде класифіковано. Ордер, який уже конвертовано, все одно підлягає оплаті: конвертація та платіжне зобов'язання фіксуються незалежно від ураженого компонента.

Чи приймається другий фактор у вигляді текстового повідомлення?

Для клієнтського акаунта — так, але ми рекомендуємо застосунок-автентифікатор або апаратний ключ: викрадення номера телефону — це поширена та дешева атака. Для внутрішнього доступу текстові повідомлення не приймаються.

Чи маєте ви сертифікацію чи аудит?

Ні, і ми ніде цього не вказуємо. Жодного зовнішнього пентесту чи сертифікації на сьогодні не проводилося. Якщо це зміниться, точний обсяг і дата з'являться на цій сторінці.

Я знайшов уразливість. Що мені робити?

Напишіть на адресу безпеки, зазначивши відповідний компонент, вплив і кроки відтворення. Дозволений обсяг, правила тестування та наше зобов'язання не переслідувати добросовісні дослідження опубліковані.