Безопасность

Мы серьёзно относимся к безопасности вашего аккаунта и данных. Вот понятный обзор того, как мы вас защищаем.

🔐

Безопасность аккаунта

Хеширование паролей

Пароли никогда не хранятся в открытом виде. Мы используем bcrypt с высоким рабочим коэффициентом для хеширования всех паролей перед сохранением.

JSON Web Tokens

Аутентификация осуществляется через краткосрочные подписанные JWT. Токены проверяются при каждом запросе и не могут быть подделаны.

Google OAuth

Вход через Google использует официальный поток OAuth 2.0. Мы никогда не видим и не храним ваш пароль Google.

Ограничение попыток входа

Повторные неудачные попытки входа автоматически ограничиваются по частоте и временно блокируют IP для предотвращения атак грубой силы.

🌐

Данные при передаче

HTTPS везде

Весь трафик между вашим браузером и CahooTravel шифруется с использованием TLS. Мы обязательно используем HTTPS и отклоняем обычные HTTP-соединения.

Безопасные заголовки

Мы устанавливаем строгие заголовки безопасности при каждом ответе — включая HSTS, X-Frame-Options, X-Content-Type-Options и CSP — для защиты от распространённых веб-атак.

Политика CORS

Межсайтовые запросы ограничены нашими собственными доменами. Сторонние сайты не могут выполнять аутентифицированные запросы от вашего имени.

🗄️

Хранение данных

Минимальный сбор данных

Мы храним только необходимое: ваш адрес электронной почты, хешированный пароль и историю поисков. Мы не храним реквизиты платёжных карт — оплата осуществляется через процессор, соответствующий стандарту PCI.

Мы не продаём данные

Мы не продаём, не сдаём в аренду и не передаём ваши персональные данные третьим лицам в маркетинговых целях. Точка.

Изоляция сессий

Каждая прокси-сессия выполняется в изолированном контексте браузера. Куки, localStorage и данные сессии одного пользователя никогда не доступны другому.

🛡️

Инфраструктура

Защита от DDoS

Наша инфраструктура включает серверное ограничение частоты запросов и ограничение на уровне IP для поглощения и нейтрализации трафика отказа в обслуживании.

Гигиена зависимостей

Мы регулярно проверяем сторонние зависимости и оперативно применяем патчи безопасности. Наш стек всегда обновлён.

Мониторинг и оповещения

Автоматический мониторинг отслеживает необычные паттерны трафика, всплески ошибок и аномалии аутентификации. Мы немедленно получаем оповещение, если что-то выглядит не так.

Нашли уязвимость?

Мы приветствуем ответственное раскрытие. Если вы нашли проблему безопасности, пожалуйста, свяжитесь с нами в частном порядке, прежде чем делать её публичной. Мы оперативно изучим проблему, будем держать вас в курсе и, если хотите, упомянем вас за находку.

Сообщить об уязвимости →

Последняя проверка: апрель 2026. Подробности об обработке данных — в нашей Политике конфиденциальности.