Ізоляція даних
Кожен ФОП є окремим tenant. Усі операції, інтеграції, податкові позиції та права доступу прив’язані до конкретного профілю.
Захист закладено в модель даних, серверні API та процедуру підключення кожного банку, ПРРО або сервісу.
Кожен ФОП є окремим tenant. Усі операції, інтеграції, податкові позиції та права доступу прив’язані до конкретного профілю.
Паролі хешуються з індивідуальною сіллю; пошта підтверджується кодом; сесії зберігаються у HttpOnly, Secure, SameSite cookies.
Токени шифруються AES-GCM з окремим ключем середовища. Вони не повертаються у браузер і не потрапляють до журналів.
Конектори запитують лише необхідні scopes. Доступ до рахунку можна відкликати, а production-ключі відокремлені від тестових.
API приймає лише JSON з обмеженим розміром, перевіряє джерело запиту та застосовує обмеження частоти до входу, реєстрації й відновлення.
Дії налаштування записуються у зв’язаний хешами журнал. Повне покриття аудиту, резервні копії, моніторинг і перевірена процедура реагування є обов’язковими до production-доступу провайдерів.