Безопасность и данные

Безопасность — это ясные границы, а не обещание «просто доверьтесь»

Страница объясняет ваши данные, защиту ключей, границы внешних запросов и ответственность после сбоя.

Вы подтверждаете записи

Подписки, суммы, валюты и даты вводите вы. TutuYes не читает банковские операции и не выдаёт плановую сводку за итоговый счёт.

Внешняя аутентификация защищается отдельно

Данные HTTP Pull шифруются на сервере AES-256-GCM. Без верного мастер-ключа новые чувствительные записи отклоняются, а не сохраняются открытым текстом.

Считайте данные webhook ключами

Обычные webhook проверяют подпись и время и удаляют повторы. Не помещайте URL, токены и секреты в публичный фронтенд или чат; замените их после утечки.

У исходящих запросов есть сетевые границы

HTTP Pull блокирует частные, loopback и link-local адреса, данные доступа в URL и переходы, снижая риск SSRF.

Ресурсы не безграничны

Pull ограничен временем и ответом 1 МБ; webhook — телом 256 КБ и скоростью, поэтому чрезмерные запросы не расходуют ресурсы бесконечно.

Сбои видны и восстанавливаются

Сбои соединения видны, успешные проверки восстанавливают его. Входящие события дедуплицируются, а прерванные уведомления восстанавливаются в фоне.

Что делать, если данные выглядят неверно

  1. 1Сначала отключите или замените ключ затронутого подключения, чтобы старые данные перестали работать.
  2. 2Обновите отправителя и проверьте успех, неверные подписи, лимиты и повторы.
  3. 3После перерыва проверьте исходный счёт и дату, чтобы запись не осталась устаревшей.
  4. 4Для поддержки сообщите время, тип подключения и безопасные детали ошибки — никогда не отправляйте полный секрет.

Окончательное действие остаётся за вами

Отключение или удаление в TutuYes не отменяет услугу у регистратора, SaaS, облака или платёжной организации. Все платежи, возвраты, договоры и автопродления подтверждайте в исходном сервисе.