⚡CryptoSignal Pro
    ОсобенностиЦеныМетодологияБлогДокументы
    ВойтиНачать
    Главная/Безопасность

    Безопасность

    Как мы защищаем ваши данные

    Ваши ключи обмена и данные учетной записи конфиденциальны. Вот что мы делаем, чтобы обеспечить их безопасность — никаких расплывчатых обещаний.

    AES-256

    в покое

    TLS 1.3

    в пути

    No Withdrawal

    Область действия ключа API

    HttpOnly

    сеансовые файлы cookie

    1. Шифрование в состоянии покоя

    Шифрование базы данных

    Все данные учетной записи, журналы сигналов, конфигурации оповещений и пользовательские настройки хранятся в PostgreSQL в инфраструктуре, которая обеспечивает полное шифрование диска при хранении. Резервные копии базы данных шифруются отдельно перед записью в хранилище.

    API Шифрование ключа

    Ключи и секреты Exchange API никогда не хранятся в открытом виде. Каждый ключ шифруется с помощью AES-256-GCM с использованием ключей шифрования, полученных для каждого пользователя. Сам ключ шифрования никогда не хранится вместе с зашифрованным текстом.

    Область расшифровки

    Расшифровка ключа API происходит только в рамках изолированного процесса исполнения сделки, только тогда, когда необходимо отправить заявку бота, и только для конкретного используемого ключа обмена. Расшифрованные ключи хранятся в памяти только на время выполнения запроса.

    2. Шифрование при передаче

    ТЛС 1.3

    Все соединения между вашим браузером и нашими серверами используют TLS 1.3. Старые версии TLS (1.0, 1.1) и наборы слабых шифров отключены. HTTPS обеспечивается заголовками HTTP Strict Transport Security (HSTS).

    API Соединения

    Все исходящие подключения к биржам и внешним поставщикам данных используют TLS с закреплением сертификата, где это поддерживается. Мы не отправляем HTTP-запросы в открытом виде какому-либо поставщику данных.

    3. API Ключ безопасности

    Нет разрешений на снятие средств

    Мы гарантируем, что подключенные ключи API не должны включать разрешения на снятие средств. Во время настройки ключа мы предупреждаем, если у ключа есть доступ к выводу средств, и рекомендуем вам повторно создать его с областью действия только для торговли.

    Изоляция области действия

    Каждое ключевое соединение API ограничено одним обменом и одним пользователем. Не существует объединения или совместного использования ключей между пользователями или ботами. Ключ для биржи А нельзя использовать для размещения ордеров на бирже Б.

    Ключевое вращение

    Вы можете в любое время отозвать и заменить свои ключи API из настроек на биржи. Старые ключи сразу помечаются как неактивные и не могут быть использованы для новых ордеров.

    4. Аутентификация и сеансы

    Файлы cookie сеанса JWT

    Токены аутентификации хранятся в виде файлов cookie HttpOnly, Secure, SameSite=Strict. Они недоступны для JavaScript и не могут быть украдены через XSS. Срок действия токенов истекает через 24 часа бездействия или через 30 дней с функцией «Запомнить меня».

    Безопасность OAuth

    Потоки OAuth (Google, GitHub) используют PKCE и параметры состояния для предотвращения атак с перехватом CSRF и кода авторизации. Мы получаем только минимальные объемы профиля, необходимые для создания учетной записи.

    Хеширование паролей

    Перед сохранением пароли хешируются с использованием bcrypt с рабочим коэффициентом 12. Мы никогда не храним и не передаем пароли в открытом виде.

    5. Инфраструктура

    Сетевая изоляция

    База данных и рабочие службы не доступны в общедоступном Интернете. Вся внутренняя служебная связь происходит через частную сеть. Сервер API — единственная общедоступная точка входа.

    Безопасность зависимостей

    Мы запускаем автоматическое сканирование уязвимостей зависимостей при каждом развертывании. Критические CVE в зависимостях исправляются в течение 48 часов с момента раскрытия.

    Секретное управление

    Производственные секреты (учетные данные базы данных, ключи шифрования, токены поставщика API) вводятся во время выполнения через переменные среды от диспетчера секретов. Секреты никогда не подлежат контролю версий.

    6. Ответственное раскрытие информации

    Сообщение об уязвимости

    Если вы обнаружите уязвимость безопасности в CryptoSignal Pro, отправьте электронное письмо по адресу security@cryptosignalpro.com с подробностями. Не сообщайте публично о проблеме, пока у нас не будет возможности изучить ее и исправить.

    Что включить

    Пожалуйста, включите: описание уязвимости, шаги по ее воспроизведению, потенциальное воздействие и любой код, подтверждающий концепцию. Чем больше подробностей вы предоставите, тем быстрее мы сможем оценить ситуацию и исправить ситуацию.

    График ответа

    Мы подтвердим ваше сообщение в течение 48 часов, предоставим первоначальную оценку в течение 5 рабочих дней и будем информировать вас о ходе исправления. Мы доверяем исследователям, которые сообщают о действительных уязвимостях (с их разрешения).

    Нашли уязвимость?

    Напишите нам в службу безопасности — мы ответим в течение 48 часов.

    security@cryptosignalpro.com

    Общие вопросы безопасности?

    Обратиться в службу поддержки
    ⚡CryptoSignal Pro

    Многоуровневые сигналы слияния для серьёзных крипто-трейдеров. Грейды A–D с чистым R:R после комиссий.

    Платформа

    • Сканер
    • Сигналы
    • Копитрейдинг
    • Рейтинг
    • Лента
    • Оповещения

    Обучение

    • Методология
    • Блог
    • Глоссарий
    • Документация
    • Журнал изменений
    • Вопросы и ответы

    Компания

    • О нас
    • Функции
    • Цены
    • Статус
    • Контакты
    • Реферальная программа

    Правовая информация

    • Политика конфиденциальности
    • Условия использования
    • Безопасность
    • Партнёрская программа

    Торговля криптовалютой сопряжена со значительным риском потерь. Сигналы являются аналитическими выходными данными. Прошлые результаты не гарантируют будущих. CryptoSignal Pro не предоставляет финансовых советов.

    © 2025 CryptoSignal Pro. Не является финансовой консультацией.

    Создано для серьёзных трейдеров.