Безопасность
Мы серьёзно относимся к безопасности вашего аккаунта и данных. Вот понятный обзор того, как мы вас защищаем.
Безопасность аккаунта
Хеширование паролей
Пароли никогда не хранятся в открытом виде. Мы используем bcrypt с высоким рабочим коэффициентом для хеширования всех паролей перед сохранением.
JSON Web Tokens
Аутентификация осуществляется через краткосрочные подписанные JWT. Токены проверяются при каждом запросе и не могут быть подделаны.
Google OAuth
Вход через Google использует официальный поток OAuth 2.0. Мы никогда не видим и не храним ваш пароль Google.
Ограничение попыток входа
Повторные неудачные попытки входа автоматически ограничиваются по частоте и временно блокируют IP для предотвращения атак грубой силы.
Данные при передаче
HTTPS везде
Весь трафик между вашим браузером и CahooTravel шифруется с использованием TLS. Мы обязательно используем HTTPS и отклоняем обычные HTTP-соединения.
Безопасные заголовки
Мы устанавливаем строгие заголовки безопасности при каждом ответе — включая HSTS, X-Frame-Options, X-Content-Type-Options и CSP — для защиты от распространённых веб-атак.
Политика CORS
Межсайтовые запросы ограничены нашими собственными доменами. Сторонние сайты не могут выполнять аутентифицированные запросы от вашего имени.
Хранение данных
Минимальный сбор данных
Мы храним только необходимое: ваш адрес электронной почты, хешированный пароль и историю поисков. Мы не храним реквизиты платёжных карт — оплата осуществляется через процессор, соответствующий стандарту PCI.
Мы не продаём данные
Мы не продаём, не сдаём в аренду и не передаём ваши персональные данные третьим лицам в маркетинговых целях. Точка.
Изоляция сессий
Каждая прокси-сессия выполняется в изолированном контексте браузера. Куки, localStorage и данные сессии одного пользователя никогда не доступны другому.
Инфраструктура
Защита от DDoS
Наша инфраструктура включает серверное ограничение частоты запросов и ограничение на уровне IP для поглощения и нейтрализации трафика отказа в обслуживании.
Гигиена зависимостей
Мы регулярно проверяем сторонние зависимости и оперативно применяем патчи безопасности. Наш стек всегда обновлён.
Мониторинг и оповещения
Автоматический мониторинг отслеживает необычные паттерны трафика, всплески ошибок и аномалии аутентификации. Мы немедленно получаем оповещение, если что-то выглядит не так.
Нашли уязвимость?
Мы приветствуем ответственное раскрытие. Если вы нашли проблему безопасности, пожалуйста, свяжитесь с нами в частном порядке, прежде чем делать её публичной. Мы оперативно изучим проблему, будем держать вас в курсе и, если хотите, упомянем вас за находку.
Сообщить об уязвимости →Последняя проверка: апрель 2026. Подробности об обработке данных — в нашей Политике конфиденциальности.