Безопасность OneGate
OneGate находится между вашими системами и платёжными провайдерами. На этой странице мы по фактам объясняем, как проходят платежи, что мы храним, чего никогда не храним и как это защищаем. Мы не используем размытых заявлений вроде «банковского уровня».
Как проходят платежи
Ваш сервер создаёт платёж через API OneGate. Покупатель открывает платёжную страницу OneGate, выбирает способ и переходит на страницу провайдера (например, карточную страницу вашего банка-эквайера или страницу кошелька), чтобы подтвердить платёж. Провайдер зачисляет деньги на ваш счёт по вашему договору. OneGate фиксирует результат, уточняет его у провайдера, если тот поддерживает проверку статуса, и отправляет вам подписанный вебхук.
OneGate не хранит средства: он никогда не держит, не аккумулирует и не выплачивает деньги продавцов или покупателей.
Что хранит OneGate
Для работы сервиса OneGate хранит необходимые операционные данные:
- Данные аккаунтов: имена, адреса эл. почты и настройки безопасности участников вашей команды.
- Данные организации и проверки бизнеса, которые вы отправляете перед запуском.
- Записи о платежах: сумма, валюта, ваш номер заказа и описание, отправленные вами метаданные, история статусов и идентификаторы провайдера.
- События, доставки вебхуков и возвраты.
- Обезличенные журналы API-запросов и журнал аудита действий, важных для безопасности.
- Очищенная диагностика обмена с провайдерами, по умолчанию хранится 30 дней (срок проходит проверку на соответствие требованиям).
- Настроенные вами учётные данные провайдеров — в зашифрованном виде (см. ниже).
Что OneGate никогда не хранит
- Номера карт (PAN), коды CVV/CVC или PIN-коды карт.
- Пароли ваших покупателей от банков, кошельков или Idram/Telcell.
- Средства покупателей или продавцов.
- Приватные ключи или seed-фразы криптовалюты.
- Ваши секретные API-ключи в читаемом виде (только необратимый хеш).
Граница карточных данных
Данные карты вводятся только на платёжной странице вашего банка-эквайера. На платёжной странице OneGate нет полей для карты, и карточные данные никогда не проходят через серверы OneGate. OneGate получает результат платежа и идентификаторы провайдера, но не номер карты.
Учётные данные провайдеров
Учётные данные ваших провайдеров (идентификаторы продавца, секретные ключи, пароли) шифруются перед сохранением методом конвертного шифрования (AES-GCM). В боевой среде ключи шифрования ключей управляются AWS Key Management Service. После сохранения секрет больше никогда не показывается в кабинете — его можно только заменить.
API-ключи
Секретные API-ключи показываются один раз — при создании. OneGate хранит только хеш SHA-256 и сравнивает ключи за постоянное время. Ключи раздельны для Test и Live, могут ограничиваться областями доступа и отзываться в любой момент. Для боевых ключей нужен подтверждённый адрес эл. почты.
Подпись вебхуков
Каждый вебхук подписывается HMAC-SHA256 по метке времени и исходному телу. Проверяйте подпись и отклоняйте метки старше пяти минут, чтобы защититься от повторов. При смене секрета подписи предыдущий секрет действует ещё 24 часа, чтобы можно было обновиться без простоя. Официальные SDK реализуют эту проверку.
Безопасность аккаунта и сессий
Пароли хешируются алгоритмом Argon2id. Вы можете включить двухфакторную аутентификацию через приложение-аутентификатор, видеть активные сессии и завершать их. Сессии кабинета используют защищённые cookie с флагом HttpOnly, ограниченные доменом кабинета, и завершаются после периода бездействия. Сотрудники OneGate обязаны использовать двухфакторную аутентификацию, а каждое их действие, затрагивающее продавцов, фиксируется в журнале аудита.
Разделение Test и Live
Test и Live используют разные API-ключи, разные подключения к провайдерам и разные данные. Тестовые платежи идут в OneGate Sandbox или в тестовую среду провайдера и никогда не переводят реальные деньги. Для боевой обработки нужна проверка бизнеса, а каждый реальный провайдер включается только после сертификации интеграции OneGate с ним. Данные каждой организации изолированы: ключ или сессия одной организации не может читать или изменять данные другой.
Инфраструктура
OneGate работает в Amazon Web Services. В боевой среде трафик обслуживается по HTTPS с TLS 1.2 или новее и HTTP Strict Transport Security. База данных, очереди, файловое хранилище и резервные копии зашифрованы, а база данных доступна только из частной сети OneGate. Для базы данных автоматически создаются резервные копии с восстановлением на любой момент времени.
Журналирование и маскирование
Перед сохранением журналов запросов, диагностики провайдеров, записей аудита и отчётов об ошибках OneGate удаляет секреты (пароли, API-ключи, подписи, токены) и маскирует всё, что похоже на номер карты. Отчёты об ошибках никогда не содержат тела запросов или данные покупателей.
Сертификации
У OneGate сейчас нет сертификации PCI DSS, SOC 2 или ISO 27001, и мы не утверждаем обратного. Поскольку данные карты вводятся только на странице вашего эквайера, они никогда не попадают в системы OneGate; ваши собственные обязательства по PCI может подтвердить ваш эквайер.
Как сообщить о проблеме безопасности
Если вы считаете, что нашли уязвимость, напишите на info@onegate.am с темой «Security report». Опишите проблему и шаги для её воспроизведения. Пожалуйста, не обращайтесь к чужим данным, не нарушайте работу сервиса и дайте нам разумное время на исправление до публикации. Мы подтвердим получение и будем держать вас в курсе.
Отправить сообщение о безопасностиЭта страница описывает сервис в его текущей реализации и пересматривается при каждом изменении архитектуры безопасности.