VIONAPI Console
Как это устроено

Что защищает вход
и что защищает ваш ключ.

Короткий и честный ответ: две разные вещи, устроенные по-разному. Ниже — без обобщений, потому что «мы серьёзно относимся к безопасности» не даёт вам ничего проверить.

Пароля нетнечего забыть, подобрать или украсть из базы
15 минутсрок жизни кода входа
Одно использованиекод гасится сразу после входа
Безопасность

Вход и ключи

Постоянного пароля не существует

Каждый вход — новый одноразовый код. У нас нет хранилища паролей, значит его нечего утечь, и вам нечего переиспользовать с другого сайта.

Код и ссылка — одна попытка на двоих

Использование любого из них гасит оба. Пять неверных кодов закрывают попытку целиком. Это защита от подбора: шестизначный код без ограничения перебирается за минуты.

Ответ формы одинаков для всех

Зарегистрированный адрес, незнакомый, исчерпавший лимит — экран один и тот же. Иначе форма входа превращается в способ спросить «а этот человек ваш клиент», и отвечать на такой вопрос должен только сам канал доставки.

А вот ключи — иначе
API-ключ не привязан к устройству

Он показывается один раз при выпуске. У нас хранится не сам ключ, а его отпечаток под серверным секретом: показать вам ключ повторно мы не можем, и достать его из базы не может никто.

Утёкший ключ тратит ваши токены

Пока он не отозван. Поэтому держите его в переменной окружения, а не в коде и не в репозитории, и отзывайте при малейшем сомнении — выпуск нового занимает секунду.

Вход в браузере и ключ к API — разные вещи. Ключ никогда не используется для входа в кабинет, а сессия кабинета не даёт доступа к API.

Вернуться ко входу