Коротко

Главное по разделу

HTTPS/TLSшифрование соединения
HSTSHTTPS-only политика
CSPограничение источников контента
CSRFзащита форм админки
01

HTTPS и TLS

HTTPS защищает канал между браузером и сервером. Передаваемые данные идут через зашифрованное TLS-соединение, поэтому логин и содержимое форм не должны передаваться открытым HTTP-трафиком.

02

HSTS

Strict-Transport-Security сообщает браузеру, что домен следует открывать только по HTTPS. Это уменьшает риск случайного отката на незащищённый HTTP после первого безопасного посещения.

Проверка безопасности: перед авторизацией или платежом сверяйте домен ezcash.live, HTTPS и данные в официальном интерфейсе.
03

HTTP security headers

На шаблоне предусмотрены X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-Frame-Options, Cross-Origin-Opener-Policy и Content-Security-Policy.

04

Cookies и сессии

Сессионные cookies в административной части используют HttpOnly и SameSite; при HTTPS добавляется Secure.

05

KYC и AML

Проверки личности и финансовых операций применяются отдельно от транспортного шифрования. Они помогают подтвердить владельца аккаунта и выполнять правила платформы.

06

HTTPS и TLS: что именно они защищают

HTTPS — это HTTP поверх защищённого TLS-соединения. Оно шифрует передачу данных между браузером и сервером, помогает обнаруживать подмену трафика и подтверждает сертификат для домена. На практике пользователь должен видеть HTTPS до ввода пароля или платёжных данных.

07

HSTS и защитные HTTP-заголовки

HSTS сообщает совместимому браузеру, что домен следует открывать только через HTTPS. На стороне приложения также настроены Content-Security-Policy, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, Cross-Origin-Opener-Policy и Cross-Origin-Resource-Policy. Эти механизмы решают разные задачи: ограничивают источники скриптов, запрещают MIME-sniffing, уменьшают утечки referrer и сужают доступ к чувствительным API браузера.

08

Безопасность сессии и административной части

Административная панель закрыта от индексации, сессия использует HttpOnly, SameSite=Strict и Secure при HTTPS, а формы защищены CSRF-токеном. Служебные каталоги конфигурации, контента и storage не должны быть доступны напрямую из публичного веб-пространства.

09

Что техническая защита не может сделать за пользователя

Даже сильная конфигурация сервера не спасает от передачи пароля фишинговому сайту. Поэтому мы соединяем технические меры с понятной навигацией: основной домен опубликован открыто, контакты поддержки вынесены отдельно, а ссылки на зеркала и приложения проверяются через официальный сайт.

Сводка

Технические меры защиты EZCASH

МеханизмЧто делаетЧто проверяет пользователь
HTTPS + TLSШифрует трафик между браузером и серверомHTTPS и домен
HSTSНе допускает обычный HTTP после получения политикиАдрес открывается по HTTPS
Content-Security-PolicyОграничивает источники активного контентаРаботает на стороне браузера
X-Content-Type-OptionsЗапрещает MIME-sniffingТехнический заголовок
Referrer-PolicyОграничивает передачу referrerТехнический заголовок
HttpOnly/SameSite cookiesСнижает риск кражи/межсайтовой отправки сессииНе передавать cookie вручную
Связанные разделы

Что открыть дальше

Переходите в профильный раздел, если вопрос уже вышел за рамки этой страницы.

FAQ

Частые вопросы

Есть HSTS?

Да, при работе сайта по HTTPS серверный шаблон отправляет Strict-Transport-Security.

Данные шифруются?

Соединение браузера с сайтом использует HTTPS/TLS.