Безопасность
Обновлено: 26.07.2026 Сайт: https://braidix.com Контакт: Telegram @braidix, e-mail: braidix@gmail.com
Мы работаем с чувствительными данными — авторизационными сессиями Telegram. Поэтому безопасность для нас не маркетинговый раздел, а часть архитектуры. Ниже — что мы делаем на самом деле.
Шифрование
- Весь трафик между вами и Сервисом передаётся по HTTPS (TLS).
- Сессии Telegram и связанные секреты (в т. ч. учётные данные прокси) шифруются при хранении алгоритмом Fernet (AES-128-CBC + HMAC-SHA256).
- Ключ шифрования хранится отдельно от базы данных — в системном хранилище ключей ОС (keyring) или в изолированной серверной переменной окружения, но не в самой БД. Поэтому дамп базы или утечка резервной копии сами по себе не раскрывают сессии.
- Сессии привязаны к вашей учётной записи и изолированы от других пользователей Сервиса на уровне модели данных.
Аутентификация
- Пароли пользователей хранятся только в виде bcrypt-хешей с индивидуальной солью — восстановить исходный пароль из базы невозможно.
- Вход поддерживается по e-mail с паролем и через Google OAuth. Учётные записи, созданные только через OAuth, пароль в базе не хранят вовсе.
- Веб-сессия хранится в подписанной cookie и содержит только идентификатор пользователя; сам профиль подгружается из БД по запросу и не сериализуется в cookie.
- Для регистрации по e-mail предусмотрено подтверждение адреса.
Платежи
Мы не храним и не обрабатываем данные банковских карт. Все платежи проходят через сторонних лицензированных провайдеров (Stripe, lava.top) — данные карты не попадают на наши серверы. Мы храним только служебные сведения о транзакции (сумма, статус, идентификатор, способ оплаты).
Хранение и доступ
- Серверы размещены в дата-центре на территории Европейского союза (Финляндия, Хельсинки; провайдер Hetzner).
- Доступ к продакшн-инфраструктуре есть у строго ограниченного круга лиц.
- Резервные копии базы данных создаются и хранятся в зашифрованном виде (ключ выводится из пароля через PBKDF2-SHA256).
Мониторинг и логирование
Мы ведём технические логи обращений к API и ошибок, чтобы выявлять сбои и аномалии. В логах не сохраняются сессионные ключи и другие секреты в открытом виде — только служебные идентификаторы (например, telegram_user_id и номер телефона).
⚠️ Заметка для себя: если позже подключишь Sentry / Prometheus / Grafana или другой мониторинг — можно расширить этот раздел. Пока перечисляем только то, что реально есть.
Рекомендации пользователям
Любой облачный сервис, работающий с сессиями Telegram, по определению становится доверенной стороной. Мы рекомендуем: - использовать для автоматизации отдельные рабочие аккаунты, а не личный Telegram; - включать 2FA на аккаунтах и хранить пароли в менеджере паролей; - удалять из Сервиса аккаунты, которые больше не используете.
Сообщить об уязвимости
Нашли уязвимость? Напишите нам напрямую в Telegram @braidix или на braidix@gmail.com. Такие обращения мы разбираем в приоритетном порядке и не преследуем исследователей, действующих добросовестно.