Безопасность

WheelOfSpins использует шифрование трафика TLS 1.3, защитные HTTP-заголовки для всего сайта, изоляцию данных аккаунта на уровне записей владельца, криптографически стойкую случайность Web Crypto и операционное журналирование для защиты ваших колёс и данных браузера.

Шифрование трафика и защита инфраструктуры

WheelOfSpins использует шифрование трафика TLS 1.3, защитные HTTP-заголовки для всего сайта, изоляцию данных аккаунта на уровне записей владельца, криптографически стойкую случайность Web Crypto и операционное журналирование для защиты ваших колёс и данных браузера.

Весь трафик между браузером и серверами WheelOfSpins передаётся исключительно по HTTPS с использованием TLS 1.3. На уровне всего сайта применяются HSTS, политика Content-Security-Policy, заголовок X-Frame-Options со значением SAMEORIGIN и строгий X-Content-Type-Options. Эти меры вместе снижают риск перехвата сессии, кликджекинга и XSS-атак.

  • HTTPS и TLS 1.3 для всего трафика
  • HSTS и Content-Security-Policy по всему сайту
  • Защита от кликджекинга и XSS-атак

Проверяемая случайность вращения на стороне клиента

Выбор победителя в колесе основан на встроенном в браузер Web Crypto API, а именно на функции crypto.getRandomValues. Энтропия для такого вращения генерируется локально и криптографически стойким способом, что гарантирует непредвзятость результата. В отличие от обычных псевдослучайных функций, этот результат невозможно подделать или предугадать со стороны сервера.

  • Источник случайности — Web Crypto API браузера
  • Локальная генерация исключает вмешательство сервера
  • Непредвзятость результата в каждом вращении

Контроль доступа и изоляция данных

Аутентификация пользователей построена на зашифрованных JWT-токенах, которые проверяются при каждом обращении к защищённым разделам. Сохранённые колёса принадлежат исключительно владельцу аккаунта и изолированы друг от друга благодаря row-level security на уровне базы данных. Публичная ссылка открывает доступ только к тому конкретному снимку колеса, который владелец сам решил опубликовать.

  • Аутентификация через зашифрованные JWT
  • Row-level security изолирует данные каждого аккаунта
  • Публичный доступ только к явно опубликованному колесу

Приём отчётов об уязвимостях и реакция на них

Команда WheelOfSpins приветствует сообщения от независимых исследователей безопасности и обычных пользователей, обнаруживших потенциальную уязвимость. Для отправки отчёта достаточно написать на security@wheelofspins.com, приложив описание шагов для воспроизведения проблемы. Каждое обоснованное обращение оперативно рассматривается командой, а после исправления проводится проверка патча.

  • Приём отчётов от исследователей и пользователей
  • Контакт security@wheelofspins.com с шагами воспроизведения
  • Оперативное рассмотрение и проверка исправления

Frequently asked questions

Как WheelOfSpins гарантирует честность случайного вращения колеса?

Используется локальный Web Crypto API браузера, который генерирует криптографически стойкую случайность. Такой результат нельзя изменить удалённо со стороны сервера.

Доступны ли мои приватные сохранённые колёса другим пользователям?

Нет. Доступ к ним требует аутентификации и изолирован по идентификатору владельца; видны другим только те колёса, которые вы сами явно опубликовали.

Куда отправлять отчёт об обнаруженной уязвимости?

На адрес security@wheelofspins.com вместе с шагами для воспроизведения проблемы. Каждое обоснованное обращение рассматривается командой безопасности.