Как MOVA защищает
ваши данные
Эту страницу поддерживает команда MOVA. Здесь мы прямо описываем, какие механизмы уже включены в продукте — без обещаний сертификаций, которых у нас пока нет.
RLS-политики на каждой таблице
Клиент не видит данные другого клиента. Мастер не видит контакты клиента, пока не назначен на заказ. Проверка на уровне СУБД, а не только приложения.
Пароли сверяются с базой утечек (HIBP)
При регистрации и смене пароля мы блокируем пароли, найденные в известных утечках Have I Been Pwned.
Приватные бакеты для документов
Паспорт и селфи для верификации мастеров хранятся в приватном бакете. Доступ — только через подписанные ссылки на 10 минут и только у администратора.
Контакты по запросу с лимитом
Телефон и Telegram мастера открываются в один клик, но каждое открытие логируется, и на пользователя действует лимит 20 показов в сутки. Массовый парсинг контактов невозможен.
Оплата через YooKassa (эскроу)
Деньги списываются картой и держатся в YooKassa. Мастер получает выплату после того, как вы подтверждаете выполнение. Мы не храним номера карт.
Аудит-лог критичных операций
Выдача роли администратора, изменение статуса заказа, показ контактов, скрытие отзыва — всё пишется в неизменяемый журнал.
Оповещения о подозрительных действиях
Массовые отмены, попытки перебора пароля, необычные показы контактов — админ получает уведомление в Telegram в момент события.
Ограничение попыток входа
Не более 5 попыток ввода пароля в минуту на один email. Это защищает от подбора и брутфорса.
MOVA отвечает за защиту платформы и данных внутри неё. Клиент — за сохранность своего пароля и устройства. Мастер — за подлинность документов и соблюдение договорённостей. Платёжные операции проводит YooKassa (Юмани).
Нашли уязвимость? security@promova.ru — ответим и разберёмся.