01Меры защиты
Шесть уровней защиты вашего аккаунта.
-
Аккаунт
Выбранный вами пароль и двухфакторная аутентификация через приложение. Резервные коды выдаются один раз; сохраните их, поскольку восстановление выполняется только через электронную почту.
-
Ключи API
Ключ показывается один раз и хранится в виде хеша. Его права можно ограничить отправкой или чтением, а доступ — списком разрешённых IP-адресов. Ключ можно немедленно отозвать. Тестовые ключи проверяют запрос и рассчитывают цену без отправки.
-
Вебхуки
События подписываются с помощью HMAC-SHA256 по метке времени и исходному телу запроса. Поддерживаются только HTTPS-адреса, 6 попыток в течение 24 часов и смена секрета с 24-часовым переходным периодом.
-
Транспорт и браузер
HTTPS везде с HSTS. Строгая политика безопасности контента: никаких встроенных скриптов, сторонней аналитики или рекламного кода на общедоступном сайте.
-
Идемпотентная запись
Идемпотентный ключ делает повторные попытки безопасными, поэтому сбой в сети никогда не превращается в дублирующую отправку или двойную оплату.
-
Раскрытие информации
Инциденты публикуются на странице статуса по мере возникновения. Если затронуты ваши данные, мы без необоснованной задержки уведомим адрес аккаунта.
02Данные
Что хранится, как долго и какие сведения мы не собираем.
- Аккаунт
- Адрес электронной почтыНа срок действия аккаунта, затем 30 дней
- Сообщения
- Номера, содержимое, сведения о доставке90 дней, затем удаляются
- Пополнения
- Адреса, суммы, идентификаторы транзакцийВ течение срока, установленного бухгалтерским законодательством
- Технические журналы
- IP-адрес, пользовательский агент, временные метки30 дней, для безопасности и предотвращения злоупотреблений
- Не собираются
- Документы, удостоверяющие личность, документы компанииНет досье KYC, которое можно было бы похитить или передать
- Не собираются
- Данные банковских картБаланс пополняется только криптовалютой
- Не выполняется
- Профилирование, продажа данных, рекламное отслеживаниеЭто закреплено в политике конфиденциальности
- Ваши права
- Доступ, экспорт, исправление, удалениеОтвет в течение 30 дней
03Ваша сторона
Пять привычек, обеспечивающих безопасность интеграции.
- Один ключ на систему с минимальными правами и списком разрешённых IP-адресов там, где вызывающая система использует постоянные адреса.
- Ключи только на сервере. Все, что доступно в браузере или мобильном приложении, является общедоступным.
- Проверяйте подпись вебхука по исходному телу до разбора JSON и отклоняйте устаревшие временные метки.
- Ограничьте частоту запросов для всего, что запускает пользователь, например для метода выдачи кода: отдельно для номера, IP-адреса и аккаунта.
- Включите двухфакторную аутентификацию и храните резервные коды там, где вы найдете их через год.
Нашли уязвимость? Напишите по адресу [email protected]. Контакт также опубликован в security.txt.
04Вопросы, ответы
Ответы на вопросы о безопасности.
Как защищены ключи API?
Ключ показывается один раз при создании. Для него можно задать права на отправку или чтение, ограничить доступ списком разрешённых IP-адресов и в любой момент отозвать. Создавайте отдельный ключ для каждой системы, чтобы возможная утечка затронула только одну интеграцию.
Как убедиться, что вебхук отправлен SMSMeteor?
Каждое событие подписано. Заголовок X-Meteor-Signature содержит подпись HMAC-SHA256, рассчитанную по метке времени и исходному телу запроса с помощью секрета вебхука. Рассчитайте подпись самостоятельно, сравните её за постоянное время и отклоните запрос, если метка времени старше пяти минут.
Поддерживает ли аккаунт двухфакторную аутентификацию?
Да. Включите её в настройках с помощью приложения-аутентификатора и сохраните резервные коды. Поскольку мы не храним удостоверение личности, восстановить доступ можно только по электронной почте или с помощью этих кодов.
Какие данные обо мне у вас есть?
Адрес электронной почты аккаунта, сообщения и сведения об их доставке за 90 дней, операции пополнения, ключи API и настройки вебхуков, а также технические журналы за 30 дней. Мы не храним документы, удостоверяющие личность, и данные банковских карт.
Используется ли содержимое сообщения для чего-либо еще?
Нет. В политике конфиденциальности указано, что контент не используется для рекламы, профилирования или обучения и удаляется после 90 дней.
Как сообщить об уязвимости?
Напишите на [email protected] с подробностями и способом воспроизведения. Контакт также публикуется в файле /.well-known/security.txt. Пожалуйста, не тестируйте аккаунты других клиентов и не направляйте трафик на номера, которыми вы не владеете.
05Больше продуктов
Всё остальное в наборе инструментов.
Один аккаунт, общий баланс и единая таблица тарифов. Все перечисленные возможности включены без дополнительной платы.
Посмотреть тарифы- Массовые SMS-кампанииЗагрузите список, напишите один раз, разошлите миллионам.
- SMS APIОдин HTTP вызов на одно сообщение. Любой язык.
- ПланированиеОкна доставки по местному времени для каждого направления.
- Идентификатор отправителя и маршрутыБуквенно-цифровые, числовые или общие отправители.
- Отчёты о доставкеСтатус каждого сообщения и экспорт одним нажатием.
- ВебхукиСобытия доставки передаются на адрес вашего обработчика.
