Меню+

Документ

Как защищены ваши данные и коды ваучеров

Код ваучера — это деньги, записанные текстом: кто его прочитал, тот может его потратить, — а документ, удостоверяющий личность, нельзя перевыпустить так, как перевыпускают пароль. На этой странице описано, что происходит с тем и с другим внутри нашей системы и где эта защита заканчивается.

Версия
1.0
Действует с
2026-08-21
Опубликовано
2026-08-21
Юрисдикция
United States

1. Что мы храним и как долго

Через этот сервис проходят четыре вида чувствительных сведений: коды ваучеров, документы, удостоверяющие личность, и считанные с них данные, запись о заказе и журнал аудита, который фиксирует, кто к чему обращался. Запись о заказе содержит марку ваучера, его номинал, указанные вами реквизиты для выплаты, результат проверки и относящиеся к ней отметки времени.

У каждого из них свой срок жизни. Код ваучера живёт меньше всех четырёх. Он существует с момента, когда вы его отправили, и до расчёта по заказу, после чего уничтожается. Всё остальное — это записи, а записи хранятся пять лет, потому что компания, работающая в этой сфере, должна быть способна восстановить, что она делала и почему.

Мы не храним ничего, что позволило бы деньгам уйти с ваших счетов. Реквизиты для выплаты — это адрес, а не средство доступа: адрес кошелька, IBAN, адрес PayPal. Мы не спрашиваем номер карты, пароль от интернет-банка, ПИН-код или одноразовый код, присланный вам банком. Тот, кто просит у вас что-либо из этого от нашего имени, — не мы.

2. Код ваучера: от отправки до уничтожения

Код проходит один путь, и он короткий.

  1. Вы его отправляете. Код идёт из вашего браузера на наши серверы по зашифрованному соединению. Он вводится в форму заказа на этом сайте и больше нигде.
  2. Он шифруется при поступлении. Прежде чем код будет записан в хранилище, он шифруется. Он не попадает ни в журнал приложения, ни в отчёт об ошибке, ни в резервную копию журнала, ни в письмо.
  3. Заказ берёт один оператор. Код доступен для чтения оператору, ведущему этот заказ, и только пока заказ открыт. Он не виден другим сотрудникам и не виден ни на одном экране, до которого можете добраться вы.
  4. Каждое обращение фиксируется. Каждый раз, когда код расшифровывается и показывается, в журнал аудита попадает запись: какой оператор, какой заказ, в какое время.
  5. Оператор проверяет код у эмитента. Проверку выполняет человек — по телефону или через собственный канал эмитента — до того, как двинутся какие-либо деньги. Подробно этот шаг изложен в статье как мы проверяем ваучер.
  6. Расчёт проводят двое, а не один. Оператор, утвердивший заказ, не может быть тем оператором, который выдаёт платёж.
  7. Код уничтожается. Как только по заказу произведён расчёт, код удаляется из хранилища. Остаётся запись о заказе, а не код, который его обеспечил.

Об одном здесь стоит сказать прямо: ваш код действительно читает живой человек. Проверка означает, что код зачитывают эмитенту, и иначе быть не может. Вопрос не в том, видит ли его кто-нибудь. Вопрос в том, как мало людей, как долго и под какую запись, — и ответы таковы: один человек, до расчёта, и каждое обращение зафиксировано.

3. Шифрование при хранении и то, чего оно не делает

Шифрование при хранении означает, что в хранилище лежит шифротекст. Копия базы данных, файл резервной копии или диск, вынутый из машины, нечитаемы без ключа, а ключи хранятся отдельно от данных, которые они защищают, так что получить одно — не значит получить другое.

Это всё, что оно делает, и стоит ясно сказать, чего оно не затрагивает.

Шифрование при хранении не защищает данные во время использования. Работающее приложение должно уметь расшифровать код, чтобы показать его оператору, который его проверяет, поэтому злоумышленник, захвативший контроль над работающим приложением, оказывается внутри той же границы, что и само приложение. Оно не защищает от того, что человек с законным доступом злоупотребит этим доступом. И оно совсем ничего не делает с тем, что случилось с кодом до того, как код к нам попал.

Именно из-за этих пробелов существуют остальные меры. Узкий доступ, фиксируемое обращение, короткий срок жизни и два человека на деньгах — это не украшение вокруг шифрования. Это те части, которые закрывают то, чего шифрование закрыть не может.

4. Почему мы храним отпечаток номера документа, а не сам номер

Потому что нам нужно узнавать документ повторно, не храня номер, который его идентифицирует.

Отпечаток — это результат одностороннего вычисления. Один и тот же номер документа всегда даёт один и тот же отпечаток, а превратить отпечаток обратно в номер нельзя. Для той работы, которая нам действительно нужна, этого достаточно: увидеть, что один и тот же паспорт предъявлен по двум разным учётным записям, что документ, в котором мы ранее отказали, вернулся, или что документ в деле — это тот же документ, что перед нами.

У этой идеи есть очевидная атака, и её следует назвать. Номер документа короток и имеет предсказуемый формат, поэтому тот, у кого есть таблица простых отпечатков, мог бы перебрать все возможные номера, вычислить отпечаток каждого и искать совпадение. Поэтому в вычисление входит секретное значение, которое хранится отдельно от базы данных. Без него украденная таблица отпечатков — это таблица значений, которые ничего не значат.

Отпечаток — это не вся история, потому что само изображение документа никуда не девается. Об этом следующий раздел.

5. Как хранятся и выдаются документы, удостоверяющие личность

Они хранятся вне корневого каталога веб-сервера — это практическая часть ответа.

Веб-сервер публикует файлы из одного каталога. Всё, что лежит внутри этого каталога, отделено от публичности одним угаданным или утёкшим адресом, каким бы ни был замысел. Документов, удостоверяющих личность, в этом каталоге нет. На них не указывает ни один веб-адрес, поэтому нет и адреса, которым можно поделиться, который можно переслать, проиндексировать или подобрать перебором.

Чтобы посмотреть документ, сотрудник должен быть авторизован, а запрос проходит через маршрут, который проверяет сессию, проверяет, вправе ли этот человек видеть этот документ, записывает строку в журнал аудита и только затем отдаёт изображение. Запись делается независимо от того, прочтёт ли кто-нибудь журнал. Сами файлы к тому же зашифрованы при хранении.

Мы не используем для документов неугадываемые ссылки. Ссылка, которая работает у любого, кто ею владеет, — это ссылка, которая работает у любого, кому её переслали, в том числе случайно. Каждый просмотр идёт через маршрут с аутентификацией и аудитом — либо не происходит вовсе.

Зачем документы вообще нужны — отдельный вопрос, и ответ на него дан в политике проверки личности. Документы хранятся для тех клиентов, чей накопительный объём за скользящие двенадцать месяцев достигает EUR 1,000. Ниже этой суммы клиенту достаточно заявленных полного имени и страны проживания, и хранить попросту нечего.

6. Журнал аудита: почему он работает только на добавление и связан хеш-цепочкой

Журнал аудита фиксирует, кто на что смотрел, и построен так, чтобы записи нельзя было незаметно удалить или изменить.

Работа только на добавление означает, что записи добавляются и никогда не обновляются и не удаляются. В приложении нет обычного пути, который правил бы прошлую строку, потому что ценность журнала в том, что он говорит о случившемся, а не о том, что кому-то хотелось бы видеть случившимся.

Связанность хеш-цепочкой означает, что каждая запись несёт отпечаток, вычисленный по её собственному содержимому вместе с отпечатком предыдущей записи. Записи образуют цепочку. Измените одну строку — и её отпечаток перестанет совпадать, а вместе с ним перестанут совпадать и все отпечатки после неё. Цепочку можно пересчитать от начала до конца и проверить.

Это не делает подделку невозможной. Человек с достаточно глубоким доступом мог бы переписать всю цепочку начиная с изменённого места. Трудной становится незаметная подделка — одна тихая правка, не оставляющая следа, — потому что ущерб не может иметь форму одной-единственной правки.

В журнал попадают каждое обращение к коду ваучера, каждый просмотр документа, удостоверяющего личность, каждое утверждение, каждая выдача средств, события сессий и комплаенс-решения. Журнал входит в пятилетний массив записей.

7. Четыре глаза на расчёте

Оператор, утверждающий заказ, не может быть тем оператором, который выдаёт по нему деньги. Два человека, две учётные записи, две записи в журнале аудита.

Причина узкая и практическая. Одна скомпрометированная учётная запись сотрудника — или одна недобросовестная — не может двигать деньги сама по себе. Она может довести заказ до края расчёта, и там он останавливается перед другим человеком, который обязан на него посмотреть.

Рядом с этим правилом стоит второе: открытое комплаенс-дело замораживает расчёт. Пока дело открыто, по этому заказу не выдаётся ничего — ни тем, кто дело завёл, ни кем-либо ещё. Заморозить легко, а чтобы разморозить, дело должно быть закрыто по существу.

Деньги, которые может двинуть один человек, — это деньги, которые может двинуть одна ошибка.

8. Сессии и почему их можно прекратить

Сессия здесь — это запись на нашем сервере, а не самодостаточный билет, который носит ваш браузер. Файл cookie в вашем браузере хранит случайный идентификатор, который сам по себе ничего не значит; смысл живёт на нашей стороне и привязан к этому идентификатору.

У такого устройства есть одно свойство, которое важнее всех прочих: раз запись наша, мы можем её прекратить. Выход из учётной записи завершает сессию, а не просит ваш браузер что-то забыть. Смена пароля завершает остальные сессии в вашей учётной записи. Когда сотрудник теряет доступ, его сессии завершаются в тот же момент, а не тогда, когда истёк бы срок токена. Самодостаточный токен нельзя отозвать после выдачи; он остаётся действительным, пока не выйдет его время, — и это неверное поведение в тот день, когда он должен исчезнуть.

Сессионный файл cookie помечен так, что его не могут прочитать скрипты страницы, что он передаётся только по зашифрованному соединению и что другие сайты не могут заставить ваш браузер его отправить. Сессии завершаются после периода бездействия и, независимо от активности, по достижении предельного срока. К сессиям сотрудников применяются более строгие ограничения, чем к сессиям клиентов, а доступ сотрудника к заказу заканчивается вместе с заказом.

9. Что зависит от вас

Часть всего этого работает, только если вы выполняете свою часть.

  • Используйте пароль, который вы не используете больше нигде. Пароль, повторённый где-то ещё, безопасен ровно настолько, насколько безопасен слабейший сайт, который его хранит, и никакая мера на нашей стороне не отличит правильный пароль от украденного.
  • Берегите почтовый ящик, привязанный к вашей учётной записи здесь. Это путь восстановления доступа, а значит — самый мягкий путь внутрь. Включите второй фактор, какой бы ни предлагал ваш почтовый провайдер.
  • Отправляйте код один раз, в форме заказа, на этом сайте. Никогда — в письме, в сообщении чата, на снимке экрана или по телефону, в том числе нам.
  • Смотрите на адресную строку, прежде чем набирать код, и заходите на сайт из собственной закладки, а не по ссылке, которую вам кто-то прислал.
  • Никто здесь не спросит ваш пароль. Никто здесь не попросит вас купить ваучер и зачитать код. Никто здесь не позвонит вам с просьбой перевести деньги, чтобы их сохранить. Статью кто никогда не просит ваучеры стоит прочитать до того, как она понадобится.
  • Если вы считаете, что к вашей учётной записи получил доступ кто-то посторонний, немедленно напишите на [email protected]. Если вы считаете, что стали жертвой мошенничества, напишите на [email protected].

10. От чего это не защищает

От кода, который уже ушёл из ваших рук. Код ваучера может потратить любой, кто его прочитал. Если вы отдали код кому-то до того, как пришли сюда, шифрование на нашей стороне его не вернёт, и проверка может показать, что стоимость уже израсходована. Статья я уже отправил код ваучера объясняет, что ещё можно сделать.

От клиента, которого обманом заставили отправить код самому. В этом случае все описанные выше меры срабатывают правильно — именно поэтому такой случай труден. Вошёл нужный человек, в собственной учётной записи, с собственным документом, с ваучером, который он купил сам. Проверка подтверждает, что ваучер годен. Она не может подтвердить, почему вы его продаёте. Мошенники ведут людей ровно через это: налоговая служба, которой нужно заплатить сегодня; специалист поддержки, нашедший вирус; человек, с которым вы переписываетесь неделями и у которого случилась беда за границей. Наши вопросы и наши проверки ловят часть этого. Всё они не ловят. Если оператор спрашивает, почему вы продаёте, это не любопытство, и короткий честный ответ — самый быстрый способ пройти дальше. Статья мошенничество с ваучерами описывает эти схемы.

От вашего собственного устройства. Вредоносная программа на вашем компьютере или телефоне видит то же, что видите вы, включая код в момент набора.

От убедительной подделки этого сайта. Зашифрованное соединение говорит вам, что соединение закрыто от посторонних. Оно не говорит, кто находится на другом его конце.

От нас самих. Ни один оператор не может честно пообещать, что его системы никогда не будут взломаны, и мы не станем первыми, кто это пообещает. Что мы можем — это ограничить, насколько далеко зайдёт взлом: коды живут недолго, доступ сужен до одного человека и фиксируется, ключи хранятся отдельно от данных, журнал сопротивляется тихой правке, а для выдачи денег нужны двое.

11. Чего мы не утверждаем

У нас нет сертификации по безопасности, и нигде на этой странице она не заявляется. Независимый аудит этих систем не был завершён. Результаты тестирования на проникновение здесь не приводятся. Ни одна формулировка на этой странице не подразумевает соответствия какому-либо стандарту. Если это изменится, на этой странице будут названы сертификация, стандарт или компания, а также дата.

Деятельность не подлежит лицензированию, и наличие какого-либо разрешения не заявляется.

Эта страница описывает, как сервис устроен, чтобы работать. Она не описывает историю работы, потому что её пока нет. Ничто здесь не следует читать как утверждение об обработанных объёмах, о предотвращённых мошенничествах или об обслуженных клиентах.

Мы не обслуживаем Францию, юрисдикции, в отношении которых действует призыв FATF к принятию мер, юрисдикции под всеобъемлющими санкциями и рынки, где у нас нет местного разрешения.

12. Как сообщить нам, что что-то не так

Если вы нашли уязвимость на этом сайте, напишите на [email protected] и приведите достаточно подробностей, чтобы её можно было воспроизвести. У нас нет платной программы вознаграждений за найденные уязвимости, и делать вид, что есть, мы не будем. Что мы сделаем — прочитаем присланное, отреагируем на него и не пошлём за вами юриста за добросовестное сообщение.

При подозрении на мошенничество по заказу пишите на [email protected]. По вопросам о том, что мы о вас храним и о чём вы вправе нас попросить, смотрите политику конфиденциальности или пишите на [email protected]. Чтобы пожаловаться на то, как что-то было сделано, пишите на [email protected]. Общие вопросы — на [email protected].

VoucherPay LLC работает из Соединённых Штатов по адресу 1801 Peninsula Verde Dr.

Вопросы по этому документу идут в поддержку, и отвечает на них человек, а не ссылка на пункт, который вы уже прочитали.

Связаться с поддержкой