Почему это безопасно
ИИ-Финансист — это сервис учёта личных финансов и формирования отчётов. Мы проектируем его так, чтобы данные обрабатывались предсказуемо и безопасно: минимум лишних данных, серверная обработка, ограничение доступа и защита от типовых атак.
Базовые принципы безопасности
Эти принципы позволяют снизить риск утечек и взлома даже при росте нагрузки и аудитории.
Минимизация данных
Храним только то, что нужно для работы сервиса и ваших отчётов.
- нет хранения «лишних» персональных полей
- нет сохранения банковских паролей
- сценарии «поделиться отчётом» — по токену и сроку
Серверная логика
Критичные операции выполняются на сервере, а не в браузере пользователя.
- доступы проверяются на backend
- обработчики ограничены правами пользователя
- запросы защищены nonce/сессией
Ограничение доступа
Разделение ролей и закрытие страниц/маршрутов для неавторизованных.
- закрытые разделы личного кабинета
- защита админки и служебных страниц
- контроль выдачи контента по подписке
Какие данные мы храним, а какие — нет
Это помогает сразу снять ключевые опасения и правильно сформировать ожидания.
Мы храним
То, что вы вводите для учёта и анализа.
- учёт: доходы/расходы, активы, обязательства, цели
- настройки: диапазон месяцев, выбранные параметры
- отчёты: результаты генерации (если предусмотрено функционалом)
- транзакции: импортированные операции (если вы их загружаете)
Мы НЕ храним
Данные, которые увеличивают риск и не нужны сервису.
- пароли от банка / брокера
- данные банковских карт (их обрабатывает платёжный провайдер)
- API-ключи внешних сервисов в браузере пользователя
- доступ в ваш кабинет для «третьих лиц» без вашего участия
Доступ и авторизация
Здесь — что именно снижает риск «угнали аккаунт и увидели финансы».
Как устроен вход
Авторизация и сессии — стандартные механизмы WordPress с дополнительной защитой.
- пароли не хранятся в открытом виде (используются хэши)
- защищённые запросы в личном кабинете (nonce/сессия)
- разграничение доступа на уровне страниц и API
Контроль действий
Для изменения данных важны серверные проверки.
- API-эндпоинты требуют авторизацию пользователя
- операции выполняются в рамках вашего user_id
- попытки «подменить» пользователя блокируются проверками
Защита сайта от типовых атак
Мы используем несколько независимых слоёв защиты — это повышает устойчивость даже при росте атак.
Защита от брутфорса
Снижает риск подбора паролей.
- лимит попыток входа
- временные блокировки IP при подозрении
- фильтрация по логам/правилам
Защита админ-доступа
Админка — цель №1 для атак.
- ограничение доступа к админ-панели
- усиление правил для админ-аккаунтов
- мониторинг подозрительных логинов
Обновления и контроль
Большинство взломов — через устаревшие компоненты.
- регулярные обновления WP/плагинов
- минимизация лишних плагинов
- резервные копии базы данных
Как мы храним API-ключи и секреты
Это отдельный важный пункт, потому что утечка ключа ИИ-сервиса или платёжных интеграций — одна из самых неприятных ситуаций.
Что мы НЕ делаем
То, что чаще всего приводит к утечкам.
- не вшиваем ключи в JavaScript/страницы
- не отдаём ключи в браузер пользователя
- не публикуем ключи в репозитории/логах
Как правильно устроено
Секреты доступны только серверу и только там, где они нужны.
- ключи хранятся на сервере (конфиг/ENV), не на клиенте
- права доступа ограничены (минимально необходимый доступ)
- при необходимости возможна ротация ключей
- запрос к ИИ идёт через серверный эндпоинт, а не напрямую из браузера
Что важно сделать пользователю
Часть безопасности — это ваши настройки. Самая частая причина взлома кабинетов — слабые пароли и повторное использование пароля на разных сайтах.
Рекомендуем
Это реально снижает риск доступа посторонних к вашему кабинету.
- сложный пароль (12–16+ символов, буквы/цифры/символы)
- уникальный пароль (не повторять с другими сайтами)
- использовать менеджер паролей
- не вводить пароль на чужих устройствах/в публичных сетях без необходимости
Не рекомендуем
Типовые ошибки, которые приводят к угону аккаунта.
- пароль вида qwerty / 123456 / дата рождения
- один пароль «на все сервисы»
- передавать логин/пароль третьим лицам
- хранить пароль в заметках без защиты
FAQ
Безопасно ли вводить сюда мои финансы?
Вы видите мои данные?
Где хранятся API-ключи ИИ и другие секреты?
Что если кто-то попробует подобрать пароль?
Можно ли «взломать» отчёты или получить доступ по ссылке?
Почему вы всё равно просите помнить про риски?
Готовы продолжить?
Если вы тестируете сервис — начните с внесения данных и проверьте, насколько понятны разделы и подсказки.