Безопасность

Вход в аккаунт

  • Пароли хранятся только в виде хеша, вычисленного алгоритмом argon2. Сам пароль не хранится и не может быть восстановлен из базы.
  • Двухфакторная аутентификация: одноразовые коды из приложения-аутентификатора, подключение по QR-коду.
  • Число попыток входа ограничено: с одного адреса — не больше нескольких за 15 минут, дальше вход временно блокируется. На все запросы к API действует общий лимит.

Сессии и соединение

  • Соединение с сервисом шифруется (HTTPS), сервер отдаёт защитные HTTP-заголовки.
  • Ключи сессии хранятся в cookie, недоступных скриптам страницы, и передаются только по защищённому соединению. Код страницы не видит их вовсе.
  • Ключ доступа живёт минуты. Ключ продления сессии при каждом использовании заменяется новым, а старый перестаёт действовать.
  • В настройках аккаунта видны активные сессии с устройствами — любую можно завершить, а можно разом завершить все, кроме текущей.

Доступ внутри организации

  • Права определяются ролью: владелец, администратор, бухгалтер, менеджер, сотрудник. Проверка выполняется на сервере, а не только в интерфейсе.
  • Денежные данные — ставки, выручка, себестоимость, прибыль — сервер не отдаёт менеджеру и сотруднику вовсе, а не просто скрывает на экране.
  • Приватные записи времени коллеги видят без названия задачи и проекта.
  • Утверждённые таймшиты не редактируются: подтверждённые часы не меняются задним числом.
  • Изменения в организации фиксируются в журнале действий: кто, когда и что изменил.

Как сообщить об уязвимости

Если вы нашли уязвимость, напишите нам через электронную почту support@eratrack.net или Telegram t.me/eratrack. Пожалуйста, не публикуйте подробности, пока проблема не исправлена, и не используйте уязвимость для доступа к чужим данным.

Контакты

По любым вопросам о Сервисе:

  • электронная почта: support@eratrack.net;
  • Telegram: t.me/eratrack.
Безопасность — EraTrack