Безпека
Ми серйозно ставимося до безпеки вашого акаунту та даних. Ось чіткий огляд того, як ми Вас захищаємо.
Безпека акаунту
Хешування паролів
Паролі ніколи не зберігаються у відкритому вигляді. Ми використовуємо bcrypt з високим коефіцієнтом роботи для хешування всіх паролів перед збереженням.
JSON Web Tokens
Автентифікація здійснюється через короткострокові підписані JWT. Токени перевіряються при кожному запиті та не можуть бути підроблені.
Google OAuth
Вхід через Google використовує офіційний потік OAuth 2.0. Ми ніколи не бачимо та не зберігаємо ваш пароль Google.
Обмеження частоти входів
Повторні невдалі спроби входу активують автоматичне обмеження частоти та тимчасове блокування IP для запобігання атакам грубої сили.
Дані в транзиті
HTTPS скрізь
Весь трафік між вашим браузером та CahooTravel шифрується за допомогою TLS. Ми застосовуємо HTTPS та відхиляємо незашифровані HTTP-з'єднання.
Безпечні заголовки
Ми встановлюємо суворі заголовки безпеки для кожної відповіді — включаючи HSTS, X-Frame-Options, X-Content-Type-Options та CSP — для захисту від поширених веб-атак.
Політика CORS
Крос-доменні запити обмежені лише нашими власними доменами. Сторонні сайти не можуть робити автентифіковані запити від вашого імені.
Зберігання даних
Мінімальний збір даних
Ми зберігаємо лише необхідне: вашу адресу електронної пошти, хешований пароль та історію пошуків. Ми не зберігаємо дані платіжних карток — оплата обробляється через PCI-сумісний процесор.
Без продажу даних
Ми не продаємо, не здаємо в оренду та не передаємо ваші персональні дані третім особам у маркетингових цілях. Крапка.
Ізоляція сесій
Кожна проксі-сесія виконується в ізольованому контексті браузера. Файли cookie, localStorage та дані сесії одного користувача ніколи не доступні іншому.
Інфраструктура
Захист від DDoS
Наша інфраструктура включає серверне обмеження частоти запитів та обмеження на рівні IP для поглинання та пом'якшення трафіку атак типу «відмова в обслуговуванні».
Гігієна залежностей
Ми регулярно перевіряємо сторонні залежності та своєчасно застосовуємо виправлення безпеки. Наш стек підтримується в актуальному стані.
Моніторинг та сповіщення
Автоматизований моніторинг відстежує незвичайні патерни трафіку, сплески помилок та аномалії автентифікації. Ми отримуємо сповіщення негайно, якщо щось виглядає підозрілим.
Знайшли вразливість?
Ми вітаємо відповідальне розкриття. Якщо Ви виявили проблему з безпекою, будь ласка, зв'яжіться з нами конфіденційно, перш ніж оприлюднювати її. Ми оперативно розслідуємо, інформуватимемо Вас і, якщо Ви бажаєте, відзначимо Вас за знахідку.
Повідомити про вразливість →Остання перевірка: квітень 2026. Щодо деталей обробки даних, перегляньте нашу Політику конфіденційності.