Безопасность
Как CryBit защищает ваши средства
CryBit — молодая платформа, поэтому доверие нужно заслуживать конкретикой, а не общими фразами. Вот что именно защищает платёж на всём пути от адреса до баланса.
Уникальный адрес на каждый счёт
У каждого счёта свой адрес пополнения, выведенный из иерархического кошелька. Адреса никогда не переиспользуются между клиентами или заказами.
Автоматический перевод в казну
Средства уходят с одноразового адреса счёта в защищённые казначейские кошельки вскоре после оплаты, а не остаются на адресах, ключи которых только что созданы.
Ключи шифруются при хранении
Приватные ключи и сид-фразы хранятся в базе в зашифрованном виде, а не открытым текстом.
Двухфакторное подтверждение денежных операций
Действия сотрудников по расчётам, возвратам и переводам средств требуют одноразового TOTP-кода и записываются в журнал аудита с указанием причины.
Подписанные и проверяемые вебхуки
Каждый вебхук несёт подпись HMAC-SHA256 по телу запроса, поэтому ваш сервер может убедиться, что он действительно от CryBit, прежде чем доверять ему.
Защита входа в аккаунт
Попытки входа ограничены от подбора пароля, а для аккаунтов мерчантов доступна двухфакторная аутентификация (TOTP).
Идемпотентные расчёты
Платежи обрабатываются через очередь с блокировкой на счёт: повторный запуск задачи не может зачислить один и тот же платёж дважды.
Проверяемо независимо
Публичная страница статуса показывает работоспособность в реальном времени, а блокчейн-эксплорер позволяет проверить платёж CryBit в блокчейне, не обращаясь в поддержку.
Нашли уязвимость?
Напишите напрямую в Telegram CryBit и опишите проблему настолько подробно, чтобы её можно было воспроизвести. Не проверяйте находки на реальных аккаунтах мерчантов или на реальных средствах.
