Безопасность
Как мы защищаем ваши данные
Ваши ключи обмена и данные учетной записи конфиденциальны. Вот что мы делаем, чтобы обеспечить их безопасность — никаких расплывчатых обещаний.
AES-256
в покое
TLS 1.3
в пути
No Withdrawal
Область действия ключа API
HttpOnly
сеансовые файлы cookie
1. Шифрование в состоянии покоя
Шифрование базы данных
Все данные учетной записи, журналы сигналов, конфигурации оповещений и пользовательские настройки хранятся в PostgreSQL в инфраструктуре, которая обеспечивает полное шифрование диска при хранении. Резервные копии базы данных шифруются отдельно перед записью в хранилище.
API Шифрование ключа
Ключи и секреты Exchange API никогда не хранятся в открытом виде. Каждый ключ шифруется с помощью AES-256-GCM с использованием ключей шифрования, полученных для каждого пользователя. Сам ключ шифрования никогда не хранится вместе с зашифрованным текстом.
Область расшифровки
Расшифровка ключа API происходит только в рамках изолированного процесса исполнения сделки, только тогда, когда необходимо отправить заявку бота, и только для конкретного используемого ключа обмена. Расшифрованные ключи хранятся в памяти только на время выполнения запроса.
2. Шифрование при передаче
ТЛС 1.3
Все соединения между вашим браузером и нашими серверами используют TLS 1.3. Старые версии TLS (1.0, 1.1) и наборы слабых шифров отключены. HTTPS обеспечивается заголовками HTTP Strict Transport Security (HSTS).
API Соединения
Все исходящие подключения к биржам и внешним поставщикам данных используют TLS с закреплением сертификата, где это поддерживается. Мы не отправляем HTTP-запросы в открытом виде какому-либо поставщику данных.
3. API Ключ безопасности
Нет разрешений на снятие средств
Мы гарантируем, что подключенные ключи API не должны включать разрешения на снятие средств. Во время настройки ключа мы предупреждаем, если у ключа есть доступ к выводу средств, и рекомендуем вам повторно создать его с областью действия только для торговли.
Изоляция области действия
Каждое ключевое соединение API ограничено одним обменом и одним пользователем. Не существует объединения или совместного использования ключей между пользователями или ботами. Ключ для биржи А нельзя использовать для размещения ордеров на бирже Б.
Ключевое вращение
Вы можете в любое время отозвать и заменить свои ключи API из настроек на биржи. Старые ключи сразу помечаются как неактивные и не могут быть использованы для новых ордеров.
4. Аутентификация и сеансы
Файлы cookie сеанса JWT
Токены аутентификации хранятся в виде файлов cookie HttpOnly, Secure, SameSite=Strict. Они недоступны для JavaScript и не могут быть украдены через XSS. Срок действия токенов истекает через 24 часа бездействия или через 30 дней с функцией «Запомнить меня».
Безопасность OAuth
Потоки OAuth (Google, GitHub) используют PKCE и параметры состояния для предотвращения атак с перехватом CSRF и кода авторизации. Мы получаем только минимальные объемы профиля, необходимые для создания учетной записи.
Хеширование паролей
Перед сохранением пароли хешируются с использованием bcrypt с рабочим коэффициентом 12. Мы никогда не храним и не передаем пароли в открытом виде.
5. Инфраструктура
Сетевая изоляция
База данных и рабочие службы не доступны в общедоступном Интернете. Вся внутренняя служебная связь происходит через частную сеть. Сервер API — единственная общедоступная точка входа.
Безопасность зависимостей
Мы запускаем автоматическое сканирование уязвимостей зависимостей при каждом развертывании. Критические CVE в зависимостях исправляются в течение 48 часов с момента раскрытия.
Секретное управление
Производственные секреты (учетные данные базы данных, ключи шифрования, токены поставщика API) вводятся во время выполнения через переменные среды от диспетчера секретов. Секреты никогда не подлежат контролю версий.
6. Ответственное раскрытие информации
Сообщение об уязвимости
Если вы обнаружите уязвимость безопасности в CryptoSignal Pro, отправьте электронное письмо по адресу security@cryptosignalpro.com с подробностями. Не сообщайте публично о проблеме, пока у нас не будет возможности изучить ее и исправить.
Что включить
Пожалуйста, включите: описание уязвимости, шаги по ее воспроизведению, потенциальное воздействие и любой код, подтверждающий концепцию. Чем больше подробностей вы предоставите, тем быстрее мы сможем оценить ситуацию и исправить ситуацию.
График ответа
Мы подтвердим ваше сообщение в течение 48 часов, предоставим первоначальную оценку в течение 5 рабочих дней и будем информировать вас о ходе исправления. Мы доверяем исследователям, которые сообщают о действительных уязвимостях (с их разрешения).
Нашли уязвимость?
Напишите нам в службу безопасности — мы ответим в течение 48 часов.
Общие вопросы безопасности?
Обратиться в службу поддержки