Безопасность
Вход в аккаунт
- Пароли хранятся только в виде хеша, вычисленного алгоритмом argon2. Сам пароль не хранится и не может быть восстановлен из базы.
- Двухфакторная аутентификация: одноразовые коды из приложения-аутентификатора, подключение по QR-коду.
- Число попыток входа ограничено: с одного адреса — не больше нескольких за 15 минут, дальше вход временно блокируется. На все запросы к API действует общий лимит.
Сессии и соединение
- Соединение с сервисом шифруется (HTTPS), сервер отдаёт защитные HTTP-заголовки.
- Ключи сессии хранятся в cookie, недоступных скриптам страницы, и передаются только по защищённому соединению. Код страницы не видит их вовсе.
- Ключ доступа живёт минуты. Ключ продления сессии при каждом использовании заменяется новым, а старый перестаёт действовать.
- В настройках аккаунта видны активные сессии с устройствами — любую можно завершить, а можно разом завершить все, кроме текущей.
Доступ внутри организации
- Права определяются ролью: владелец, администратор, бухгалтер, менеджер, сотрудник. Проверка выполняется на сервере, а не только в интерфейсе.
- Денежные данные — ставки, выручка, себестоимость, прибыль — сервер не отдаёт менеджеру и сотруднику вовсе, а не просто скрывает на экране.
- Приватные записи времени коллеги видят без названия задачи и проекта.
- Утверждённые таймшиты не редактируются: подтверждённые часы не меняются задним числом.
- Изменения в организации фиксируются в журнале действий: кто, когда и что изменил.
Как сообщить об уязвимости
Если вы нашли уязвимость, напишите нам через электронную почту support@eratrack.net или Telegram t.me/eratrack. Пожалуйста, не публикуйте подробности, пока проблема не исправлена, и не используйте уязвимость для доступа к чужим данным.
Контакты
По любым вопросам о Сервисе:
- электронная почта: support@eratrack.net;
- Telegram: t.me/eratrack.