02 Где находятся средства
Не у нас.
Это самый важный пункт этой страницы и самый неверно понимаемый в отрасли.
Обособление
Балансы клиентов хранятся на отдельных защитных счетах учреждения электронных денег — эмитента, отделённых от наших собственных средств. Если бы BuyVirtualCards завтра прекратил деятельность, эти средства не вошли бы в наши активы: они остались бы вашими.
Мы не храним ваши криптоактивы
Пополнение конвертируется при поступлении. Нет кошелька BuyVirtualCards, где лежали бы биткоины клиентов, а значит, нет и скопления средств, которое можно украсть. Лучший способ не лишиться сокровища — не собирать его.
Нет рыночного риска
Ваш баланс выражен в электронных деньгах. Падение биткоина после пополнения его не затрагивает. Симметрично: рост вам ничего не приносит — это не инвестиционный продукт, и мы не утверждаем обратного.
03 Ваш счёт
Второй фактор обязателен
Приложение-аутентификатор (TOTP) или физический ключ безопасности (WebAuthn). SMS не предлагается как единственный фактор: перехват SIM-карты слишком распространён, чтобы утверждать обратное.
Пароли хешируются scrypt
Параметры по рекомендациям OWASP, случайная соль для каждого счёта, сравнение за постоянное время. Мы не можем прочитать ваш пароль, и никто здесь не может.
Подписанные сессии
Cookie HttpOnly, SameSite=Lax, Secure в продакшене, подписан HMAC-SHA256. Недоступен JavaScript страницы, а значит, вне досягаемости внедрения скрипта.
Оповещения о важных действиях
Вход с незнакомого устройства, смена пароля, добавление банковского счёта: каждое событие вызывает письмо со ссылкой на немедленную блокировку.
04 Данные карты
Мы не храним ваш номер.
Полный номер, срок действия и код безопасности находятся у учреждения-эмитента, в его сертифицированной по PCI-DSS среде. Когда вы отображаете их в кабинете, они запрашиваются на лету и выводятся в изолированном фрейме: они никогда не проходят через наши прикладные серверы и никогда не попадают в наши журналы.
Что мы храним: последние четыре цифры, сеть, срок действия и состояние карты. Достаточно, чтобы показать её в списке, недостаточно, чтобы ею заплатить.
Что видит каждая сторона
- BuyVirtualCards
- Баланс, журнал операций, четыре последние цифры каждой карты.
- Учреждение-эмитент
- Полные данные карты, в среде PCI-DSS. Это его ремесло и его регуляторная ответственность.
- Платёжный провайдер
- Сумма счёта и адрес зачисления. Никаких данных карты, никакого доступа к вашему балансу.
- Продавец
- То, что любая карта передаёт ему при оплате. На одноразовой карте — номер, который никогда не сработает второй раз.
05 Сообщить об уязвимости
Ответственное раскрытие
Если вы нашли уязвимость, напишите на [email protected]. Мы подтверждаем получение в течение 48 часов и держим исследователя в курсе до исправления. Мы не преследуем тех, кто соблюдает рамки рядом. Просим дать нам 90 дней до публикации.
Рамки
- Тестируйте только на собственных счетах
- Никаких атак на отказ в обслуживании
- Никакого доступа к чужим данным и их выгрузки
- Никакой социальной инженерии против наших команд или клиентов
- Остановитесь, как только уязвимость подтверждена, и сообщите о ней
06 Не доверяйте, в том числе нам
Как распознать мошенничество.
Сфера «крипто в карту» привлекает множество мошенников. Вот признаки, при которых нужно уходить, — примените их и к нам.
Никто не может выпустить карту от имени банка, представителем которого он не является. Сайт, предлагающий «сгенерировать» по запросу карту Revolut, BNP Paribas или Bank of America, лжёт о том, что продаёт. Вы заплатите криптовалютой, без возможности защиты, и не получите ничего пригодного.
Серьёзный платёжный сервис называет учреждение, выпускающее его карты, и публикует номер лицензии. Если эти сведения не найти — значит, за ним нет никакого учреждения.
Счётчики клиентов, растущие сами по себе, хвалебные отзывы, опубликованные все в одну неделю, логотипы прессы без соответствующих статей, «с 2018 года» на домене, зарегистрированном три месяца назад. Такие признаки изготавливаются за час и служат лишь тому, чтобы занять доверие, которое не было заслужено. Проверьте возраст домена через whois.
Мы никогда не напишем вам первыми в Telegram, WhatsApp или Discord и никогда не попросим ваш пароль, одноразовый код или платёж для «разблокировки» счёта. Любая такая просьба — попытка мошенничества, каким бы именем ни подписался отправитель.