Юридическое
Безопасность
Редакция от 16 августа 2026. Оператор сервиса — Exadoko.
Ниже — что действительно сделано, а не список благих намерений. Если найдёте дыру, напишите: разберём и починим, а вас упомянем, если захотите.
Вход и пароли
- Пароль хранится как scrypt-хэш (N=16384, r=8, 64 байта) поверх HMAC-SHA256 с секретом приложения. Секрет живёт в переменных окружения, а не в базе: одной утечки базы для перебора недостаточно.
- Соль у каждого пользователя своя, сравнение хэшей — постоянного времени.
- Слабые пароли отклоняются: короче 8 символов, из списков утечек, совпадающие с адресом почты.
- Перебор ограничен на сервере: 10 попыток на адрес и 40 на IP за 15 минут. Считается каждая попытка, включая удачную, — «обнулить» счётчик угаданным паролем нельзя.
- Ответ и время ответа одинаковы для существующего и несуществующего адреса, поэтому перебором нельзя выяснить, кто зарегистрирован.
- Вход по коду: 6 цифр, 10 минут жизни, 8 попыток, 5 писем в час на адрес и 15 на IP.
Ключи и секреты
- Ключи программного доступа хранятся только как SHA-256 отпечаток. Полное значение видно один раз.
- Строки подключения к вашему хранилищу шифруются AES-256-GCM на ключе из секрета приложения.
- Служебные ключи внешних сервисов живут в переменных окружения и никогда не попадают в браузер.
- Сессии подписываются отдельным секретом. Если он не задан, продакшен намеренно отказывается работать, вместо того чтобы подписывать чем попало.
Транспорт и заголовки
- Только HTTPS, HSTS с preload на два года.
- Content-Security-Policy без
unsafe-evalв продакшене,object-srcиframe-srcзапрещены. X-Frame-Options: DENY— сайт нельзя встроить в чужую страницу.- Cross-Origin-Opener-Policy и Cross-Origin-Resource-Policy —
same-origin. - Ответы API не кэшируются.
Ограничения нагрузки
- Дневные лимиты считаются в базе, а не в cookie: их нельзя обойти, просто очистив браузер.
- Лимит запросов в минуту для программного доступа — общий для всех серверов, а не «по инстансу».
- Объём контекста от клиента ограничен: 40 сообщений и 120 000 символов на запрос.
Агент оператора
- Терминал и файловые инструменты доступны только оператору, посторонний получает 403.
- Команды выполняются в песочнице во временном каталоге; вне её файловая система только для чтения.
- Окружение дочернего процесса вычищено: ни одного секрета проекта. Есть таймаут, лимит вывода и блокировка разрушительных команд.
- Загрузка страниц из интернета защищена от SSRF: только http и https, имя резолвится заранее, приватные сети и адреса метаданных облака заблокированы, редиректы перепроверяются.
Чего мы не делаем
- Не продаём и не передаём данные рекламным сетям.
- Не ставим сторонние трекеры и аналитику.
- Не логируем коды входа и пароли.
- Не читаем ваши чаты вручную — доступ к базе нужен только для эксплуатации Сервиса.
Честные ограничения
Сервис бесплатный. Отсюда следует: содержимое запросов уходит во внешние вычислительные сервисы (подробнее — в Политике), сквозного шифрования переписки нет, а гарантий доступности мы дать не можем. Не отправляйте в чат врачебные тайны, чужие персональные данные и коммерческие секреты.
Сообщить об уязвимости
Письмо с темой «Уязвимость» на адрес поддержки. Опишите шаги воспроизведения. Пожалуйста, не выгружайте чужие данные, не ломайте сервис для других пользователей и дайте разумное время на исправление до публикации.