Аюулгүй байдлын тойм

Манай платформын давхарга бүр аюулгүй байдлыг гол болгон зохиогдсон.

Шифрлэлт

Бүх өгөгдлийг дамжуулах үед (TLS 1.3), амарч буй үед (AES-256) шифрлэдэг. Өгөгдлийн сангийн шифрлэлтийн түлхүүрийг өгөгдлөөс тусад нь удирддаг. Бүх холболтод HTTPS хэрэгжүүлсэн.

Хандалтын хяналт

Таван зөвшөөрлийн түвшинтэй үүрэгт суурилсан хандалт. Бүх хэрэглэгчид хоёр шатлалт баталгаажуулалт боломжтой. Албадан гарах боломжтой сесс удирдлага.

Хяналт

24/7 дэд бүтцийн хяналт. Бодит цагийн халдлага илрүүлэлт. Сэжигтэй үйл ажиллагааны автомат анхааруулга. Бүртгэлийн үйлдэл бүрд өөрчлөгдөшгүй аудит лог.

Нийцэл

GDPR нийцсэн. SOC 2 Type II манай төлөвлөгөөнд. Өгөгдөл боловсруулах гэрээ боломжтой. Тогтмол гуравдагч этгээдийн аюулгүй байдлын аудит, үнэлгээ.

Дэд бүтцийн аюулгүй байдал

  • Корпорацийн түвшний үүлэн дэд бүтцэд байрладаг
  • Сүлжээний сегментчлэл ба галт хана
  • Тогтмол аюулгүй байдлын засвар, шинэчлэл
  • DDoS хамгаалалт
  • Шифрлэлттэй автомат нөөцлөлт

Аппликэйшний аюулгүй байдал

  • Оролт баталгаажуулалт, гаралт кодчилол (OWASP Top 10 хамгаалалт)
  • Бүх маягт дээр CSRF хамгаалалт
  • SQL injection-аас сэргийлэх (параметржүүлсэн асуулга)
  • Бүх API эцсийн цэгт хурдны хязгаарлалт
  • Content Security Policy толгой
  • HttpOnly, Secure, SameSite күүкитэй аюулгүй сесс удирдлага

Нэвтрэлт ба зөвшөөрөл

  • bcrypt-ээр хэшлэгдсэн нууц үг (салбарын стандарт)
  • Хоёр шатлалт баталгаажуулалт (TOTP)
  • SHA-256-аар хэшлэгдсэн API түлхүүр
  • Хүрээтэй API зөвшөөрөл
  • Автомат сессийн дуусгавар
  • IP-д суурилсан хандалтын хязгаарлалт (Корпораци)
  • OAuth 2.0 (Google) нэвтрэлт

Өгөгдөл хамгаалал

  • Бүх холболтод TLS 1.3 (HTTP-г HTTPS руу шилжүүлсэн)
  • Амарч буй өгөгдөлд AES-256 шифрлэлт
  • Өгөгдлийн сангийн шифрлэлтийн түлхүүр эргэлт
  • Аюулгүй файл байршуулалт
  • Бүртгэл хооронд өгөгдөл тусгаарлах (хатуу хил хязгаартай олон түрээслэгч)
  • GDPR-тэй нийцсэн хувийн мэдээлэл боловсруулалт

Үйл ажиллагааны аюулгүй байдал

  • Дотоод хандалтад хамгийн бага эрхийн зарчим
  • Бүх өөрчлөлтөд кодын хяналт шаардлагатай
  • Хамаарлын эмзэг байдлын сканнердалт
  • Тогтмол нэвтрэлтийн туршилт
  • Ослын хариу арга хэмжээний төлөвлөгөө баримтжуулсан, туршсан
  • Аюулгүй байдалд төвлөрсөн хөгжүүлэлтийн мөчлөг

Нийцэл ба гэрчилгээ

Бид таны өгөгдлийг хариуцлагатайгаар боловсруулахыг баталгаажуулахын тулд салбарын стандартыг дагаж мөрдөж, хүлээн зөвшөөрөгдсөн гэрчилгээг эрэлхийлдэг.

GDPR Идэвхтэй

ЕХ-ны Өгөгдөл хамгаалах ерөнхий журамтай бүрэн нийцсэн

SOC 2 Type II Явагдаж байна

SOC 2 Type II гэрчилгээ манай төлөвлөгөөнд

DPA Боломжтой

Корпорацийн үйлчлүүлэгчдэд зориулсан Өгөгдөл боловсруулах гэрээ боломжтой

Аюулгүй байдлын аудит Идэвхтэй

Тогтмол гуравдагч этгээдийн аюулгүй байдлын аудит, үнэлгээ

Хэрэглэгчдэд зориулсан аюулгүй байдлын шилдэг туршлага

Бүртгэл, өгөгдлөө аюулгүй байлгахын тулд эдгээр зөвлөмжийг дагаж мөрд.

wallmarkets бүртгэлдээ хүчтэй, давтагдашгүй нууц үг үүсгэ. Бид нарийн төвөгтэй нууц үгийг аюулгүй үүсгэж, хадгалахын тулд 1Password, Bitwarden, эсвэл KeePass зэрэг нууц үгийн менежер ашиглахыг зөвлөж байна.

Нууц үгийн хэллэгийн аргыг ашиглахыг бодолцоорой: хүчтэй бөгөөд санахад хялбар нууц үгийн тулд хоорондоо хамааралгүй дөрөв ба түүнээс дээш үгийг (ж.нь "correct-horse-battery-staple") нэгтгэ.

Өөр өөр үйлчилгээнд нууц үгээ хэзээ ч дахин ашиглаж болохгүй. Хэрэв нэг үйлчилгээ эвдэрвэл дахин ашигласан нууц үг таны бүх бүртгэлийг эрсдэлд оруулна.

Хоёр шатлалт баталгаажуулалт (2FA) нь таны бүртгэлд аюулгүй байдлын чухал хоёр дахь давхарга нэмдэг. Таны нууц үг эвдэрсэн ч халдагч хоёр дахь хүчин зүйлгүйгээр таны бүртгэлд хандаж чадахгүй.

Бид Google Authenticator, Authy, эсвэл Microsoft Authenticator зэрэг баталгаажуулагч аппаар дамжуулан цаг хугацаанд суурилсан нэг удаагийн нууц үг (TOTP)-ийг дэмждэг.

Аюулгүй байдлын тохиргоонд 2FA-г хэрхэн идэвхжүүлэхийг сур →

API түлхүүрийг нууц үгтэй адил болгоомжтой авч үз. Тэдгээр нь таны бүртгэл, өгөгдөлд програмын хандалт олгодог.

  • API түлхүүрийг 90 хоног тутамд эргүүл
  • API түлхүүрийг эх кодын хяналтад хэзээ ч бүү оруул, эсвэл клиент талын кодод бүү оруул
  • Түлхүүр хадгалахын тулд орчны хувьсагч эсвэл нууцын менежер ашигла
  • Түлхүүр бүрд шаардлагатай хамгийн бага хүрээг хэрэглэх
  • Шаардлагагүй болсон үед түлхүүрийг нэн даруй хүчингүй болго

Зөвшөөрөлгүй хандалт гараагүй эсэхийг баталгаажуулахын тулд идэвхтэй сесс, аудит логоо үе үе хяна. Танихгүй аливаа сессийг дуусга.

Аюулгүй байдлын тохиргоонд сессээ удирдах →

Хэрэв та бүртгэл дээрээ ямар нэг ер бусын үйл ажиллагаа -- гэнэтийн нэвтрэлт, таны хийгээгүй өгөгдлийн өөрчлөлт, эсвэл танихгүй API түлхүүрийн хэрэглээ -- анзаарвал манай аюулгүй байдлын багтай холбогдож нэн даруй мэдэгд.

Аюулгүй байдлын осолд хариу өгөхөд цаг хугацаа чухал. Бидэнд хэдий чинээ эрт мэдэгдэх тусам бид таны бүртгэлийг хамгаалахад хурдан туслана.

Эмзэг байдлыг задруулах хөтөлбөр

Бид аюулгүй байдлын мэдээллийг нухацтай авч үзэж, wallmarkets-г аюулгүй байлгахад туслах судлаачдын ажлыг үнэлдэг.

Юу мэдээлэх

  • Эмзэг байдлын тодорхой тайлбар
  • Асуудлыг дахин гаргах алхмууд
  • Болзошгүй нөлөө, ноцтой байдлын үнэлгээ
  • Аливаа дэмжих скриншот эсвэл баталгаажуулах код

Бидний хариу өгөх хугацаа

  • 24 цагийн дотор хүлээн авсныг баталгаажуулах
  • 72 цагийн дотор анхны ангилал, ноцтой байдлын үнэлгээ
  • Бид асуудлыг шалгаж, шийдвэрлэх явцад тогтмол шинэчлэл
  • Хүчинтэй, хариуцлагатайгаар задруулсан мэдээллийг хүлээн зөвшөөрөх

Хариуцлагатай задруулалт

Бид эмзэг байдлыг шийдвэрлэх боломжийн боломж олдох хүртэл олон нийтэд бүү задлахыг танаас хүсэж байна. Бид үйл явцын туршид тантай ил тод хамтран ажиллаж, хүсвэл хүчинтэй мэдээлэлд талархал илэрхийлэхээ амлаж байна.

security@wallmarkets.org

Шифрлэгдсэн тайланд зориулсан PGP түлхүүрийг бид нийтийн хувилбартай хамт нийтэлнэ.

Ослын хариу арга хэмжээ

Хэрэв та бүртгэл тань эвдэрсэн гэж сэжиглэвэл эдгээр алхмыг нэн даруй хий.

1

Нууц үгээ солих

Нууц үгээ нэн даруй шинэ, хүчтэй нууц үгээр шинэчил.

2

2FA идэвхжүүлэх

Хэрэв идэвхжээгүй бол хоёр шатлалт баталгаажуулалт тохируул.

3

Бүх сессийг дуусгах

Аюулгүй байдлын тохиргооноос бүх идэвхтэй сессээс гар.

4

Аудит логийг хяна

Зөвшөөрөлгүй үйлдэл байгаа эсэхийг аудит логоосоо шалга.

5

API түлхүүр хүчингүй болгох

Илчлэгдсэн байж болзошгүй аливаа API түлхүүрийг эргүүлэх эсвэл хүчингүй болго.

6

Тусламжтай холбогдох

Бид таны бүртгэлд туслахын тулд манай багтай холбогд.