⌁ ФОПілот
SECURITY BY DESIGN

Фінансові дані потребують не обіцянок, а контролів

Захист закладено в модель даних, серверні API та процедуру підключення кожного банку, ПРРО або сервісу.

Що вже закладено

Ізоляція даних

Кожен ФОП є окремим tenant. Усі операції, інтеграції, податкові позиції та права доступу прив’язані до конкретного профілю.

Захищена авторизація

Паролі хешуються з індивідуальною сіллю; пошта підтверджується кодом; сесії зберігаються у HttpOnly, Secure, SameSite cookies.

Секрети інтеграцій

Токени шифруються AES-GCM з окремим ключем середовища. Вони не повертаються у браузер і не потрапляють до журналів.

Мінімальні дозволи

Конектори запитують лише необхідні scopes. Доступ до рахунку можна відкликати, а production-ключі відокремлені від тестових.

Контроль запитів

API приймає лише JSON з обмеженим розміром, перевіряє джерело запиту та застосовує обмеження частоти до входу, реєстрації й відновлення.

Аудит та інциденти

Дії налаштування записуються у зв’язаний хешами журнал. Повне покриття аудиту, резервні копії, моніторинг і перевірена процедура реагування є обов’язковими до production-доступу провайдерів.

Що ми принципово не робимо