MirageAnty
На сайт

Безопасность

Как защищены аккаунты, данные и платежи
Редакция от 14 августа 2026

Пользователь доверяет сервису три вещи: пароль от учётной записи, содержимое своих браузерных сессий и деньги. Ниже — без общих слов — что именно и чем защищено, кто и что технически может увидеть, по каким каналам передаются данные и что делать, если что-то пошло не так.

1. Общие положения

1.1. Настоящий документ разъясняет, как в сервисе MirageAnty организована защита данных Пользователя и безопасная передача конфиденциальной информации.

1.2. Правообладатель сервиса — Индивидуальный предприниматель Хорошкин Иван Витальевич, ИНН 682906956501, ОГРНИП 326680000029057, адрес: Тамбовская область, г. Рассказово (далее — Правообладатель).

1.3. Документ описывает фактически действующие технические меры. Мы указываем только то, что реализовано на дату редакции, и не декларируем мер, которых нет.

1.4. Настоящий документ носит информационно-разъяснительный характер. Условия договора установлены Публичной офертой (/offer/), порядок обработки персональных данных — Политикой обработки персональных данных (/privacy/), правила использования сервиса — Правилами допустимого использования (/aup/). При расхождении толкований приоритет имеют указанные документы.

2. Технические меры защиты

2.1. Пароли

Пароль Пользователя не хранится в сервисе в открытом виде и не может быть из него восстановлен. При регистрации и при смене пароля сохраняется только криптографический хэш, вычисленный алгоритмом bcrypt с фактором стоимости 12. При каждом успешном входе хэш пересчитывается по текущим параметрам стойкости.

Правообладатель не имеет технической возможности узнать пароль Пользователя. Если Пользователь забыл пароль, восстановление невозможно — доступен только сброс пароля через одноразовый код, направляемый на подтверждённый адрес электронной почты Пользователя. Код действует 15 минут.

Ссылка подтверждения адреса электронной почты при регистрации действует 24 часа. До подтверждения адреса вход в аккаунт не выполняется.

2.2. Шифрование данных сессий профилей

Данные сессий профилей (файлы cookies, локальное хранилище, сохранённые в браузерном профиле сведения, список открытых вкладок) синхронизируются между устройствами Пользователя через сервер.

Порядок такой:

  1. Снимок данных профиля формируется и шифруется на устройстве Пользователя, до отправки в сеть.
  2. На сервер передаётся и на сервере хранится только шифртекст. Расшифровать снимок средствами серверной части в её штатном режиме работы невозможно.
  3. Ключ шифрования выдаётся отдельно на каждый профиль и сам хранится в зашифрованном виде под мастер-ключом, размещённым вне базы данных.
  4. При запуске профиля на другом устройстве Пользователя снимок скачивается и расшифровывается уже на этом устройстве.

Ключ доступа к учётной записи операционной системы, которым браузер защищает файл cookies, переносится между устройствами с перешифровкой под целевую машину. На сервере он также находится внутри зашифрованного снимка.

2.3. Изоляция профилей

Каждый профиль — отдельная браузерная среда с собственным каталогом данных. Профили не имеют общего хранилища: cookies, локальное хранилище, сохранённые данные форм и параметры среды одного профиля недоступны другому профилю. Каждому профилю можно назначить собственный прокси-сервер.

Изоляция действует и между профилями одного Пользователя, и между профилями разных Пользователей — данные профилей разных учётных записей разделены на уровне базы данных, каждый запрос к профилям выполняется только в пределах учётной записи, от имени которой он сделан.

2.4. Единственная активная сессия в приложении

Учётная запись владельца работает в режиме единственной активной сессии в десктопном приложении: вход в приложение с нового устройства завершает сеанс приложения на предыдущем устройстве, там появляется сообщение о завершении сеанса. Так Пользователь сразу замечает вход, которого не совершал.

Вход в веб-кабинет на сайте mirageanty.ru сеанс десктопного приложения не прерывает — это отдельная сессия, приложение продолжает работать. Правило «одно устройство одновременно» относится именно к десктопному приложению.

Такое же правило — один ключ, одна активная сессия приложения — действует для каждого ключа доступа, выданного члену команды. Отключение или удаление ключа немедленно завершает сеанс сотрудника.

Один и тот же профиль нельзя одновременно запустить с двух устройств: запуск захватывает блокировку профиля на сервере, второй запуск получает отказ с указанием, кто сейчас работает с профилем.

2.5. Журналирование входов

Сервис фиксирует дату и время регистрации, дату и время последнего входа, время последней активности учётной записи и IP-адрес последнего входа. По ключам доступа членов команды фиксируется время последнего использования ключа.

Записи используются для расследования инцидентов и для ответа на обращения Пользователя. По запросу Пользователя мы сообщаем сведения о входах в его собственную учётную запись.

2.6. Прочие меры

3. Безопасная передача конфиденциальной информации

3.1. Шифрование канала

Все соединения — и сайта mirageanty.ru, и клиентского приложения с серверной частью — выполняются по протоколу HTTPS с шифрованием TLS. Данные в открытом виде по сети не передаются.

Обращения по незащищённому протоколу http автоматически перенаправляются на https. Обмен данными между приложением и сервером возможен только по https; передача по незащищённому каналу технически не предусмотрена.

3.2. Сертификат

TLS-сертификаты выпущены доверенным удостоверяющим центром Let's Encrypt и обновляются автоматически до истечения срока действия. Проверить сертификат можно в браузере — значок замка в адресной строке, раздел «Сертификат».

Сертификатом защищены все узлы сервиса: сайт mirageanty.ru, служебный домен api.mirageanty.ru, страницы загрузки приложения и обновлений.

3.3. Что защищено каналом

3.4. Средства шифрования и территория использования

Сервис предоставляется на территории Российской Федерации. Лицензия на использование Программы действует без территориальных ограничений. Приложение содержит средства шифрования; при использовании за пределами Российской Федерации Пользователь самостоятельно обеспечивает соблюдение применимого экспортного и иного законодательства.

4. Платёжные данные

4.1. Где вводятся реквизиты карты

Реквизиты банковской карты (номер, срок действия, код проверки подлинности CVC/CVV) вводятся исключительно на защищённой платёжной странице банка-эквайера. Эта страница принадлежит банку, а не Правообладателю, и соответствует требованиям стандарта безопасности данных индустрии платёжных карт (PCI DSS).

Правообладатель платёжные реквизиты не получает, не видит и не хранит. У Правообладателя нет ни собственной формы ввода карты, ни технической возможности перехватить эти данные: они передаются напрямую от Пользователя банку по защищённому каналу с шифрованием TLS.

Оплата через Систему быстрых платежей выполняется в приложении банка Пользователя. Правообладатель в этом случае также не получает реквизитов счёта или карты.

4.2. Подтверждение операции

Операция по карте подтверждается по протоколу 3-D Secure: банк-эмитент направляет Пользователю одноразовый код или запрашивает подтверждение в своём приложении. Без такого подтверждения платёж не проходит.

4.3. Что видит Правообладатель

После платежа Правообладатель получает от банка только сведения о результате операции: сумму, дату и время, статус (успешно или отказ), идентификатор операции и, при наличии, маскированный номер карты вида «444444******4444». Полного номера карты, срока действия и кода проверки подлинности Правообладатель не получает ни в каком виде.

4.4. Расчёты

Денежные средства поступают на расчётный счёт индивидуального предпринимателя. Расчёты ведутся в рублях Российской Федерации. Стоимость доступа — 50 ₽ за один Профиль за расчётный месяц; расчётный месяц принимается равным 720 часам (30 суток). Ставка часа — 50/720 рубля (≈ 0,069444 ₽) за один Профиль. Дробные доли копейки накапливаются и списываются при наборе целой копейки, за 720 часов выходит ровно 50,00 ₽ за профиль.

4.5. Кассовые чеки

При пополнении Баланса формируется кассовый чек с признаком «аванс»; при зачёте аванса за расчётный период формируется сводный кассовый чек (услуги в электронной форме, п. 2.1 ст. 1.2 Федерального закона от 22.05.2003 № 54-ФЗ). Чеки направляются на адрес электронной почты Пользователя. Подробнее — в документе «Оплата и получение доступа» (/payment/).

5. Что мы не делаем

6. Рекомендации Пользователю

Часть защиты находится на стороне Пользователя. Просим соблюдать следующие правила.

6.1. Пароль

6.2. Доступ к аккаунту

6.3. Командная работа

6.4. Рабочее место

7. Сообщение об уязвимости или инциденте

7.1. Куда сообщать

Об обнаруженной уязвимости, подозрении на несанкционированный доступ к учётной записи или ином инциденте безопасности сообщайте:

Поддержка работает ежедневно с 09:00 до 21:00 по московскому времени, включая выходные. Обращения, поступившие вне этого времени, обрабатываются в ближайшие рабочие часы.

7.2. Что указать в сообщении

7.3. Сроки реакции

СобытиеСрок
Подтверждение получения обращения1 рабочий день
Ответ по существу обращения3 рабочих дня
Рассмотрение сообщения о нарушении Правил допустимого использования5 рабочих дней
Блокировка учётной записи по заявлению Пользователя о компрометациив ближайшие рабочие часы поддержки, но не позднее 24 часов с момента получения заявления
Уведомление Роскомнадзора о факте инцидента, повлёкшего неправомерную передачу персональных данных24 часа с момента выявления инцидента
Уведомление Роскомнадзора о результатах внутреннего расследования инцидента72 часа с момента выявления инцидента
Уведомление затронутых Пользователей при подтверждённом инциденте, влияющем на их данныене более 72 часов с момента подтверждения
Ответ на письменную претензию10 календарных дней

Обязанность уведомить Роскомнадзор установлена ч. 3.1 ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»: в течение 24 часов направляется уведомление о произошедшем инциденте, в течение 72 часов — уведомление о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента. Уведомление Пользователей и Роскомнадзора производится независимо от того, обнаружен инцидент нами самостоятельно или по сообщению Пользователя.

7.4. Условия для исследователей безопасности

Мы принимаем сообщения об уязвимостях и не предъявляем претензий исследователю, который действовал добросовестно, а именно:

Денежное вознаграждение за сообщения об уязвимостях не предусмотрено.

8. Изменение документа

Правообладатель вправе изменять настоящий документ по мере развития сервиса и изменения технических мер защиты. Действующая редакция всегда размещается на сайте mirageanty.ru по адресу /security/, дата редакции указана в заголовке страницы.

Индивидуальный предприниматель Хорошкин Иван Витальевич. ИНН 682906956501. ОГРНИП 326680000029057. Дата регистрации: 09.07.2026, Управление ФНС России по Тамбовской области. Адрес: Тамбовская область, г. Рассказово. Телефон +7 910 756-91-19. E-mail info@mirageanty.ru. Сайт mirageanty.ru. Telegram @MirageAnty.

Индивидуальный предприниматель Хорошкин Иван Витальевич
ИНН 682906956501 · ОГРНИП 326680000029057 · Тамбовская область, г. Рассказово
+7 910 756-91-19 · info@mirageanty.ru · mirageanty.ru