1Архитектура Zero-Log (Полный отказ от серверных логов)
1.1. Веб-серверы и пограничные узлы (Edge Routing Nodes) сервиса OTCObmen функционируют в режиме access_log off. Внутренние серверные журналы обращений, подключений и сетевых запросов отключены на уровне операционной системы.
1.2. IP-адреса посетителей: Сервис не сохраняет IP-адреса пользователей в базах данных и не ассоциирует IP-адрес с создаваемыми заявками. При проксировании запросов заголовки X-Real-IP и X-Forwarded-For очищаются.
1.3. Цифровой отпечаток (Fingerprinting): Сервис принципиально не применяет Canvas/WebGL/Audio fingerprinting, не собирает информацию о конфигурации оборудования, установленных шрифтах или расширениях браузера.
2Обработка реквизитов и данных заявок
2.1. Минимально необходимый объем данных: Для совершения обменной операции от клиента запрашиваются исключительно платежные реквизиты, необходимые для зачисления фиатных средств (номер карты банка РФ, номер телефона СБП или банковский идентификатор IBAN/Revtag), а также желаемый канал связи (Telegram или Email).
2.2. Жизненный цикл платежных реквизитов: Платежные данные хранятся в зашифрованном виде в оперативной памяти (RAM) транзакционного шлюза ровно столько времени, сколько требуется для зачисления депозита и подтверждения выплаты контрагентом.
2.3. Необратимая маскировка (Purge & Masking): Сразу после присвоения заявке финального статуса («Выполнена» либо «Отменена») полные номера банковских карт безвозвратно затираются в базе данных. В публичном реестре и истории сохраняется только необратимо маскированный вид (например, 4276 •••• •••• 1824), исключающий восстановление исходного номера.
3Беспарольная авторизация (Passwordless OTP) и локальная адресная книга
3.1. Для предотвращения риска компрометации клиентских баз паролей (Data Leaks) в OTCObmen полностью отсутствуют постоянные пароли.
3.2. Вход и привязка профиля осуществляются по технологии Одноразовых 6-значных OTP кодов, отправляемых на электронную почту клиента. Код действует ровно 10 минут и самоуничтожается после ввода.
3.3. Адресная книга (Сохраненные реквизиты): Ваши часто используемые карты и крипто-кошельки сохраняются локально в криптографическом хранилище вашего браузера (localStorage) под управлением вашего устройства и не передаются на постоянное хранение в облако сервиса без вашего прямого согласия.
4Сквозное шифрование и сетевая безопасность
4.1. Все входящие и исходящие пакеты данных передаются исключительно по протоколу TLS 1.3 с поддержкой шифров совершенной прямой секретности (PFS — Perfect Forward Secrecy). Даже в случае гипотетической компрометации закрытого ключа сервера в будущем предыдущий трафик расшифровать невозможно.
4.2. На всех страницах активирована политика Strict-Transport-Security (HSTS) с максимальным сроком предварительной загрузки, а также заголовки X-Content-Type-Options: nosniff и X-Frame-Options: SAMEORIGIN для защиты от Clickjacking-атак.
5Взаимодействие с третьими лицами и отсутствие рекламных трекеров
5.1. OTCObmen категорически не устанавливает сторонние шпионские или рекламные скрипты, включая Google Analytics, Meta Pixel, рекламные баннерные сети или брокеров сбора метаданных.
5.2. Информация о транзакциях никогда не продается, не передается маркетинговым компаниям и не используется для таргетирования коммерческих предложений.
5.3. Все запросы к блокчейн-узлам для проверки зачислений (Bitcoin Mempool, TRON Fullnode, BSC RPC, Ethereum Node) осуществляются через наши собственные изолированные ноды, исключающие утечку пользовательских адресов в публичные сервисы мониторинга.
6Право на забвение и самостоятельное удаление данных
6.1. Каждый пользователь вправе в любой момент завершить сеанс и стереть локальные идентификаторы на своем устройстве. Для этого достаточно открыть «Личный кабинет» и нажать кнопку «Выйти», либо очистить данные сайта в браузере.
6.2. По прямому обращению клиента в службу поддержки оператор может инициировать принудительное немедленное стирание архивной переписки и связанных обращений.
Архитектура OTCObmen 2.0 исключает единую точку компрометации данных. Безопасность пользователей гарантируется не просто обещаниями, а криптографическими алгоритмами и архитектурным отказом от хранения уязвимой информации.