Политика безопасности
Безопасность пользователей — наш приоритет. Эта страница описывает что мы делаем для защиты данных и средств юзеров, а также как вы можете защитить себя.
🔒 Что мы делаем
Технические меры
- HTTPS на всём сайте (TLS 1.3), HSTS
- Защита от XSS (Content Security Policy)
- CSRF-токены на всех формах изменения данных
- Rate-limiting на API и формы
- Пароли хранятся в виде bcrypt-хэшей (rounds=12)
- Сессии с auto-expiry и привязкой к IP
- Логирование подозрительных действий
- Регулярный аудит зависимостей (Snyk, Dependabot)
Организационные меры
- Multi-factor authentication для админ-доступа
- Хранение секретов в защищённом vault
- Backup БД каждые 6 часов
- Резервный сервер в другом дата-центре
🛡 Что мы НЕ храним
- ❌ Приватные ключи и seed-фразы (никогда не запрашиваем!)
- ❌ Полные номера карт
- ❌ Пароли от ваших крипто-кошельков
🚨 Как защитить себя
1. Никому не отдавайте seed-фразу
Даже если кто-то представляется «администрацией TonCoinShop». У нас НЕТ способов запросить вашу seed-фразу.
2. Включите 2FA
В настройках аккаунта подключите Google Authenticator или Telegram-бота для второго фактора.
3. Используйте уникальные пароли
Менеджер паролей (Bitwarden, 1Password) — must have. Один пароль = один сайт.
4. Проверяйте URL
Фишинг-сайты копируют дизайн TonCoinShop. Проверяйте что URL = toncoinshop.com, а не tonshop.com или tonçoinshop.com (с похожими символами).
5. Для крупных сумм — хардвер
Ledger или Trezor — обязательно для хранения значимых сумм. Горячий кошелёк (TonKeeper) — только для повседневных операций.
🐛 Bug Bounty
Нашли уязвимость? Сообщите в Telegram с описанием. За критичные уязвимости платим $100-$5,000 в TCSHOP или USDT.
Принимаем: XSS, CSRF, IDOR, SQL injection, обход аутентификации, утечка данных, RCE.
НЕ принимаем: спам, социальная инженерия, физический доступ, DoS, brute-force.