Безопасность и доверие
Мы относимся к безопасности серьёзно и рассказываем о ней прямо — без маркетинговых печатей,
которых у нас нет. Ниже — что именно мы делаем, и как это проверить самостоятельно.
Доступа к вашим средствам у нас нет
Для проверки нужен только публичный адрес кошелька. Мы никогда не просим
сид-фразу, приватный ключ или подключение кошелька (WalletConnect), не вызываем смарт-контракты и
не запрашиваем подпись транзакций. Мы только читаем публичные данные блокчейна —
технически забрать ваши средства невозможно.
Это не скам? Вы легитимны?
Честный вопрос — вот прямые ответы:
- Мы не касаемся ваших средств. Нужен только публичный адрес — не кошелёк, не ключи, не подпись. Украсть нечего (см. выше).
- Ничего не скрываем. Методология скоринга опубликована полностью; в отчёте видно, какой источник и почему сработал — не «чёрная коробка».
- Отчёты проверяемы. Каждый отчёт верифицируется по QR/подписи — подделать нельзя.
- Реальный пример пользы. Кошелёк, замороженный Tether, некоторые сервисы показывают «чисто» — у нас он помечается как заморожен. Мы ловим то, что пропускают однобазовые проверялки.
- Мы развиваемся открыто — см. что нового.
Защита соединения и сайта
- HTTPS/TLS на всём сайте и строгий HSTS — трафик всегда шифруется, downgrade на http невозможен.
- Заголовки безопасности: Content-Security-Policy, X-Frame-Options (защита от кликджекинга),
Referrer-Policy, Permissions-Policy,
object-src 'none'.
- Проверить независимо:
оценка TLS на SSL Labs → ·
Mozilla Observatory →
Аутентификация почты
Наши письма (коды входа, уведомления) подписаны и защищены от подделки: настроены
SPF, DKIM и DMARC для домена amlconsensus.com. Это снижает риск фишинга от нашего имени.
Официальный адрес — только support@amlconsensus.com.
Приватность и данные
- Минимум данных. Для проверки достаточно адреса кошелька. Для платных функций — вход
через Telegram, e-mail или Google; храним только то, что нужно для баланса и входа.
- Никакой продажи данных третьим лицам.
- Полные условия — в пользовательском соглашении.
Оплата
Пополнение баланса идёт через криптоплатёжный сервис (CryptoBot). Мы не обрабатываем и не
храним данные банковских карт — область PCI DSS нас не касается.
По каким практикам мы строим сервис
Мы руководствуемся признанными практиками информационной безопасности и
безопасной разработки: ISO/IEC 27001 (управление рисками ИБ), OWASP ASVS/Top 10
(безопасность веб-приложений), принцип минимальных привилегий и минимизации данных.
Уточнение: это означает, что мы следуем этим
принципам. Мы не заявляем о наличии сертификата ISO/SOC — если и когда пройдём официальную
сертификацию, разместим здесь подтверждение аккредитованного органа, а не «нарисованную» печать.
Сообщить об уязвимости
Если вы нашли уязвимость — сообщите нам, мы будем благодарны. Контакты и политика:
/.well-known/security.txt или письмом на
support@amlconsensus.com.
Пожалуйста, дайте нам разумное время на исправление до публичного раскрытия.
Прозрачность = тоже безопасность
- Открытая методология скоринга — опубликована полностью,
никакого «секретного алгоритма».
- Проверяемые отчёты — каждый отчёт проверяется по QR/подписи,
подделать его бессмысленно.
- Честность источников — если источник недоступен, мы пишем об этом и не списываем проверку.