Безопасность
Коротко о том, как мы защищаем данные клиентов.
Шифрованное соединение
Сайт работает только по HTTPS. Браузеру запрещено открывать его без шифрования (HSTS).
Шифрование данных
ИНН, реквизиты и ключи двухфакторного входа хранятся зашифрованными AES-256-GCM. Ключ хранится отдельно от базы данных.
Пароли
Пароли не хранятся — только их хеши argon2id. Пароли из известных утечек отклоняются.
Вход в два шага
После пароля нужен одноразовый код из приложения-аутентификатора.
Изоляция компаний
База данных сама не выдаёт записи чужой компании (Row-Level Security), даже если в приложении ошибка.
Неизменяемый журнал
Каждое действие записывается навсегда. Записи связаны цепочкой SHA-256, поэтому подмену видно сразу.
Сеансы
Автоматический выход после 15 минут бездействия и уведомление о входе с нового устройства.