Ориентир BTC/USD 67 420,00 +0,00 % ETH/USD 3 184,50 +0,00 % USDT/USD 1,0002 +0,00 % USDC/USD 0,9999 +0,00 % EUR/USD 1,0842 +0,00 % LTC/USD 84,60 +0,00 % TRX/USD 0,1274 +0,00 % Выпуск карт работает Минимальное пополнение 50 USD

01 Безопасность

Денежный сервис должен быть скучным.

Никаких новшеств там, где им не место. Средства обособлены, конвертация мгновенна, а секреты не проходят через места, где им нечего делать.

02 Где находятся средства

Не у нас.

Это самый важный пункт этой страницы и самый неверно понимаемый в отрасли.

Обособление

Балансы клиентов хранятся на отдельных защитных счетах учреждения электронных денег — эмитента, отделённых от наших собственных средств. Если бы BuyVirtualCards завтра прекратил деятельность, эти средства не вошли бы в наши активы: они остались бы вашими.

Мы не храним ваши криптоактивы

Пополнение конвертируется при поступлении. Нет кошелька BuyVirtualCards, где лежали бы биткоины клиентов, а значит, нет и скопления средств, которое можно украсть. Лучший способ не лишиться сокровища — не собирать его.

Нет рыночного риска

Ваш баланс выражен в электронных деньгах. Падение биткоина после пополнения его не затрагивает. Симметрично: рост вам ничего не приносит — это не инвестиционный продукт, и мы не утверждаем обратного.

Что обособление не покрывает. Электронные деньги не являются банковским вкладом и не покрываются системой страхования вкладов. Обособление защищает ваши средства от наших кредиторов; оно не страхует их от несостоятельности самого учреждения-эмитента. Это верно для всех участников этого рынка, включая тех, кто нигде об этом не пишет.

03 Ваш счёт

01

Второй фактор обязателен

Приложение-аутентификатор (TOTP) или физический ключ безопасности (WebAuthn). SMS не предлагается как единственный фактор: перехват SIM-карты слишком распространён, чтобы утверждать обратное.

02

Пароли хешируются scrypt

Параметры по рекомендациям OWASP, случайная соль для каждого счёта, сравнение за постоянное время. Мы не можем прочитать ваш пароль, и никто здесь не может.

03

Подписанные сессии

Cookie HttpOnly, SameSite=Lax, Secure в продакшене, подписан HMAC-SHA256. Недоступен JavaScript страницы, а значит, вне досягаемости внедрения скрипта.

04

Оповещения о важных действиях

Вход с незнакомого устройства, смена пароля, добавление банковского счёта: каждое событие вызывает письмо со ссылкой на немедленную блокировку.

04 Данные карты

Мы не храним ваш номер.

Полный номер, срок действия и код безопасности находятся у учреждения-эмитента, в его сертифицированной по PCI-DSS среде. Когда вы отображаете их в кабинете, они запрашиваются на лету и выводятся в изолированном фрейме: они никогда не проходят через наши прикладные серверы и никогда не попадают в наши журналы.

Что мы храним: последние четыре цифры, сеть, срок действия и состояние карты. Достаточно, чтобы показать её в списке, недостаточно, чтобы ею заплатить.

Что видит каждая сторона

BuyVirtualCards
Баланс, журнал операций, четыре последние цифры каждой карты.
Учреждение-эмитент
Полные данные карты, в среде PCI-DSS. Это его ремесло и его регуляторная ответственность.
Платёжный провайдер
Сумма счёта и адрес зачисления. Никаких данных карты, никакого доступа к вашему балансу.
Продавец
То, что любая карта передаёт ему при оплате. На одноразовой карте — номер, который никогда не сработает второй раз.

05 Сообщить об уязвимости

Ответственное раскрытие

Если вы нашли уязвимость, напишите на [email protected]. Мы подтверждаем получение в течение 48 часов и держим исследователя в курсе до исправления. Мы не преследуем тех, кто соблюдает рамки рядом. Просим дать нам 90 дней до публикации.

Рамки

  • Тестируйте только на собственных счетах
  • Никаких атак на отказ в обслуживании
  • Никакого доступа к чужим данным и их выгрузки
  • Никакой социальной инженерии против наших команд или клиентов
  • Остановитесь, как только уязвимость подтверждена, и сообщите о ней

06 Не доверяйте, в том числе нам

Как распознать мошенничество.

Сфера «крипто в карту» привлекает множество мошенников. Вот признаки, при которых нужно уходить, — примените их и к нам.

Никто не может выпустить карту от имени банка, представителем которого он не является. Сайт, предлагающий «сгенерировать» по запросу карту Revolut, BNP Paribas или Bank of America, лжёт о том, что продаёт. Вы заплатите криптовалютой, без возможности защиты, и не получите ничего пригодного.

Серьёзный платёжный сервис называет учреждение, выпускающее его карты, и публикует номер лицензии. Если эти сведения не найти — значит, за ним нет никакого учреждения.

Счётчики клиентов, растущие сами по себе, хвалебные отзывы, опубликованные все в одну неделю, логотипы прессы без соответствующих статей, «с 2018 года» на домене, зарегистрированном три месяца назад. Такие признаки изготавливаются за час и служат лишь тому, чтобы занять доверие, которое не было заслужено. Проверьте возраст домена через whois.

Мы никогда не напишем вам первыми в Telegram, WhatsApp или Discord и никогда не попросим ваш пароль, одноразовый код или платёж для «разблокировки» счёта. Любая такая просьба — попытка мошенничества, каким бы именем ни подписался отправитель.

Читать руководство : Как распознать фальшивый магазин →