• 228 направлений
  • Без KYC — всегда
  • Bitcoin, Monero, USDT и ещё 4 валюты

Безопасность

Безопасность и обработка данных.
Нельзя похитить то, чего мы не храним.

Ключи с ограниченными правами, подписанные вебхуки, двухфакторный вход, шифрование при передаче и хранении и короткий срок хранения сообщений. Мы не собираем данные, удостоверяющие вашу личность.

01Меры защиты

Шесть уровней защиты вашего аккаунта.

  • Аккаунт

    Выбранный вами пароль и двухфакторная аутентификация через приложение. Резервные коды выдаются один раз; сохраните их, поскольку восстановление выполняется только через электронную почту.

  • Ключи API

    Ключ показывается один раз и хранится в виде хеша. Его права можно ограничить отправкой или чтением, а доступ — списком разрешённых IP-адресов. Ключ можно немедленно отозвать. Тестовые ключи проверяют запрос и рассчитывают цену без отправки.

  • Вебхуки

    События подписываются с помощью HMAC-SHA256 по метке времени и исходному телу запроса. Поддерживаются только HTTPS-адреса, 6 попыток в течение 24 часов и смена секрета с 24-часовым переходным периодом.

  • Транспорт и браузер

    HTTPS везде с HSTS. Строгая политика безопасности контента: никаких встроенных скриптов, сторонней аналитики или рекламного кода на общедоступном сайте.

  • Идемпотентная запись

    Идемпотентный ключ делает повторные попытки безопасными, поэтому сбой в сети никогда не превращается в дублирующую отправку или двойную оплату.

  • Раскрытие информации

    Инциденты публикуются на странице статуса по мере возникновения. Если затронуты ваши данные, мы без необоснованной задержки уведомим адрес аккаунта.

02Данные

Что хранится, как долго и какие сведения мы не собираем.

Аккаунт
Адрес электронной почтыНа срок действия аккаунта, затем 30 дней
Сообщения
Номера, содержимое, сведения о доставке90 дней, затем удаляются
Пополнения
Адреса, суммы, идентификаторы транзакцийВ течение срока, установленного бухгалтерским законодательством
Технические журналы
IP-адрес, пользовательский агент, временные метки30 дней, для безопасности и предотвращения злоупотреблений
Не собираются
Документы, удостоверяющие личность, документы компанииНет досье KYC, которое можно было бы похитить или передать
Не собираются
Данные банковских картБаланс пополняется только криптовалютой
Не выполняется
Профилирование, продажа данных, рекламное отслеживаниеЭто закреплено в политике конфиденциальности
Ваши права
Доступ, экспорт, исправление, удалениеОтвет в течение 30 дней

03Ваша сторона

Пять привычек, обеспечивающих безопасность интеграции.

  • Один ключ на систему с минимальными правами и списком разрешённых IP-адресов там, где вызывающая система использует постоянные адреса.
  • Ключи только на сервере. Все, что доступно в браузере или мобильном приложении, является общедоступным.
  • Проверяйте подпись вебхука по исходному телу до разбора JSON и отклоняйте устаревшие временные метки.
  • Ограничьте частоту запросов для всего, что запускает пользователь, например для метода выдачи кода: отдельно для номера, IP-адреса и аккаунта.
  • Включите двухфакторную аутентификацию и храните резервные коды там, где вы найдете их через год.

Нашли уязвимость? Напишите по адресу [email protected]. Контакт также опубликован в security.txt.

04Вопросы, ответы

Ответы на вопросы о безопасности.

Как защищены ключи API?

Ключ показывается один раз при создании. Для него можно задать права на отправку или чтение, ограничить доступ списком разрешённых IP-адресов и в любой момент отозвать. Создавайте отдельный ключ для каждой системы, чтобы возможная утечка затронула только одну интеграцию.

Как убедиться, что вебхук отправлен SMSMeteor?

Каждое событие подписано. Заголовок X-Meteor-Signature содержит подпись HMAC-SHA256, рассчитанную по метке времени и исходному телу запроса с помощью секрета вебхука. Рассчитайте подпись самостоятельно, сравните её за постоянное время и отклоните запрос, если метка времени старше пяти минут.

Поддерживает ли аккаунт двухфакторную аутентификацию?

Да. Включите её в настройках с помощью приложения-аутентификатора и сохраните резервные коды. Поскольку мы не храним удостоверение личности, восстановить доступ можно только по электронной почте или с помощью этих кодов.

Какие данные обо мне у вас есть?

Адрес электронной почты аккаунта, сообщения и сведения об их доставке за 90 дней, операции пополнения, ключи API и настройки вебхуков, а также технические журналы за 30 дней. Мы не храним документы, удостоверяющие личность, и данные банковских карт.

Используется ли содержимое сообщения для чего-либо еще?

Нет. В политике конфиденциальности указано, что контент не используется для рекламы, профилирования или обучения и удаляется после 90 дней.

Как сообщить об уязвимости?

Напишите на [email protected] с подробностями и способом воспроизведения. Контакт также публикуется в файле /.well-known/security.txt. Пожалуйста, не тестируйте аккаунты других клиентов и не направляйте трафик на номера, которыми вы не владеете.