← На главную
Что у нас под капотом

Как MOVA защищает
ваши данные

Эту страницу поддерживает команда MOVA. Здесь мы прямо описываем, какие механизмы уже включены в продукте — без обещаний сертификаций, которых у нас пока нет.


01

RLS-политики на каждой таблице

Клиент не видит данные другого клиента. Мастер не видит контакты клиента, пока не назначен на заказ. Проверка на уровне СУБД, а не только приложения.

02

Пароли сверяются с базой утечек (HIBP)

При регистрации и смене пароля мы блокируем пароли, найденные в известных утечках Have I Been Pwned.

03

Приватные бакеты для документов

Паспорт и селфи для верификации мастеров хранятся в приватном бакете. Доступ — только через подписанные ссылки на 10 минут и только у администратора.

04

Контакты по запросу с лимитом

Телефон и Telegram мастера открываются в один клик, но каждое открытие логируется, и на пользователя действует лимит 20 показов в сутки. Массовый парсинг контактов невозможен.

05

Оплата через YooKassa (эскроу)

Деньги списываются картой и держатся в YooKassa. Мастер получает выплату после того, как вы подтверждаете выполнение. Мы не храним номера карт.

06

Аудит-лог критичных операций

Выдача роли администратора, изменение статуса заказа, показ контактов, скрытие отзыва — всё пишется в неизменяемый журнал.

07

Оповещения о подозрительных действиях

Массовые отмены, попытки перебора пароля, необычные показы контактов — админ получает уведомление в Telegram в момент события.

08

Ограничение попыток входа

Не более 5 попыток ввода пароля в минуту на один email. Это защищает от подбора и брутфорса.


Разделение ответственности

MOVA отвечает за защиту платформы и данных внутри неё. Клиент — за сохранность своего пароля и устройства. Мастер — за подлинность документов и соблюдение договорённостей. Платёжные операции проводит YooKassa (Юмани).

Нашли уязвимость? security@promova.ru — ответим и разберёмся.