Политика безопасности

Безопасность пользователей — наш приоритет. Эта страница описывает что мы делаем для защиты данных и средств юзеров, а также как вы можете защитить себя.

🔒 Что мы делаем

Технические меры

  • HTTPS на всём сайте (TLS 1.3), HSTS
  • Защита от XSS (Content Security Policy)
  • CSRF-токены на всех формах изменения данных
  • Rate-limiting на API и формы
  • Пароли хранятся в виде bcrypt-хэшей (rounds=12)
  • Сессии с auto-expiry и привязкой к IP
  • Логирование подозрительных действий
  • Регулярный аудит зависимостей (Snyk, Dependabot)

Организационные меры

  • Multi-factor authentication для админ-доступа
  • Хранение секретов в защищённом vault
  • Backup БД каждые 6 часов
  • Резервный сервер в другом дата-центре

🛡 Что мы НЕ храним

  • ❌ Приватные ключи и seed-фразы (никогда не запрашиваем!)
  • ❌ Полные номера карт
  • ❌ Пароли от ваших крипто-кошельков

🚨 Как защитить себя

1. Никому не отдавайте seed-фразу

Даже если кто-то представляется «администрацией TonCoinShop». У нас НЕТ способов запросить вашу seed-фразу.

2. Включите 2FA

В настройках аккаунта подключите Google Authenticator или Telegram-бота для второго фактора.

3. Используйте уникальные пароли

Менеджер паролей (Bitwarden, 1Password) — must have. Один пароль = один сайт.

4. Проверяйте URL

Фишинг-сайты копируют дизайн TonCoinShop. Проверяйте что URL = toncoinshop.com, а не tonshop.com или tonçoinshop.com (с похожими символами).

5. Для крупных сумм — хардвер

Ledger или Trezor — обязательно для хранения значимых сумм. Горячий кошелёк (TonKeeper) — только для повседневных операций.

🐛 Bug Bounty

Нашли уязвимость? Сообщите в Telegram с описанием. За критичные уязвимости платим $100-$5,000 в TCSHOP или USDT.

Принимаем: XSS, CSRF, IDOR, SQL injection, обход аутентификации, утечка данных, RCE.

НЕ принимаем: спам, социальная инженерия, физический доступ, DoS, brute-force.