Через личный кабинет и API вы получаете доступ к финансовой информации, данным о заказах, персональным данным пассажиров и другим служебным сведениям. Наша компания обеспечивает защиту информационной системы и предоставляет пользователям современные средства безопасности. Вместе с тем сохранность учётных данных, соблюдение правил их использования, организация доступа сотрудников и своевременное информирование о компрометации учётных записей являются зоной ответственности партнёра.
Важное правило: Все действия, выполненные под вашей учётной записью до момента уведомления нашей компании о компрометации доступа и его блокировки, считаются совершёнными владельцем данной учётной записи. Поэтому мы настоятельно рекомендуем отнестись к настройкам безопасности со всей серьезностью.
Мы предоставляем современные механизмы безопасности:
Двухфакторная аутентификация (2FA) — для входа в личный кабинет.
Белый список IP-адресов — для ограничения доступа к API и веб-интерфейсу.
Индивидуальные учётные записи с разграничением прав доступа.
Использование этих инструментов в комплексе сводит риск утечки данных к минимуму.
Для защиты личного кабинета настоятельно рекомендуем включить 2FA. После ввода логина и пароля система запросит одноразовый код, направляемый на электронную почту пользователя. Даже если пароль станет известен злоумышленнику, без второго фактора вход в систему будет невозможен.
Для компаний, работающих из офисов или через корпоративный VPN, доступна функция “белого списка”. После настройки вход в личный кабинет и API будет разрешен исключительно с согласованных IP-адресов. Все остальные попытки входа будут автоматически отклонены.
Мы рекомендуем разные подходы для разных сценариев использования:
Если вы используете только API. Обязательно настройте ограничение доступа по белому списку IP.
Если вы используете только личный кабинет. Обязательно включите 2FA. Дополнительно можно настроить IP-фильтрацию, если ваши сотрудники работают только из офиса или используют корпоративный VPN.
Если вы используете и API, и веб-интерфейс. Мы рекомендуем комбинированный подход: для API — белый список IP, для личного кабинета — 2FA (и, опционально, IP-ограничение для дополнительной защиты).
Несоблюдение указанных рекомендаций может привести к несанкционированному доступу к аккаунту и совершению операций от имени пользователя.
Блокируйте экран, когда отходите от компьютера.
Старайтесь не вводить критически важные пароли при работе из кафе, коворкинга, через открытый Wi‑Fi и при использовании прокси-серверов.
Убедитесь, что ваша операционная система, браузер, антивирус и файрвол регулярно обновляются и стабильно работают.
Уникальность. Используйте для нашей системы пароль, который не применяется больше нигде. Если взломают другой сайт — ваши данные здесь останутся в безопасности.
Сложность. Используйте пароли, которые сложно угадать, длиной от 12 символов с буквами разного регистра, цифрами и спецсимволами.
Хранение. Никогда не записывайте пароли на стикеры, в ежедневники или незащищенные текстовые файлы, не передавайте их третьим лицам.
Проверка адреса. Перед входом на сайт всегда смотрите на адресную строку браузера. Мошенники часто подделывают страницы входа, меняя 1-2 символа в URL.
Ротация. Меняйте пароль раз в 2–3 месяца или немедленно при любом подозрении на утечку данных.
У каждого сотрудника должна быть строго индивидуальная учётная запись с уникальным логином и паролем. Это ограничивает ущерб: если скомпрометирована одна учётка, остальные остаются в безопасности.
Выдавайте пользователям ровно те права, которые им нужны для работы, регулярно проводите ревизию доступов.
При увольнении сотрудника немедленно блокируйте его учётную запись и меняйте общие пароли (административные, служебные) — даже если кажется, что доступ уже закрыт.
Если вам кажется, что логин или пароль стали известны третьим лицам, действуйте незамедлительно:
Смените пароль в системе.
Проверьте список пользователей и права доступа.
При необходимости обратитесь в нашу службу поддержки для проверки недавней активности по вашей учётной записи и принятия дополнительных мер защиты.
Чем быстрее вы среагируете, тем ниже риск финансовых потерь и утечки данных вашей компании.
Инструкции по настройке
Для настройки списка для API и/или веб-интерфейса отправьте запрос куратору, указав IP-адреса или маску подсети его диапазон (маску подсети). Для добавления нескольких IP-адресов укажите или весь список адресов или маску подсети.
Пример маски подсети:
172.20.2.1/28 это адреса c 172.20.2.1 по 172.20.2.14.
172.20.0.1/20 это адреса c 172.20.0.1 по 172.20.15.254
Включить 2FA для пользователей личного кабинета вы можете самостоятельно. Для этого:
Перейдите в раздел “Пользователи” из главного меню.
Нажмите на кнопку “Редактировать пользователя” в последнем столбце.
Проставьте чекбокс “Двухфакторная аутентификация”.
Если пользователь новый, вы можете проставить этот чекбокс при его добавлении в систему.
Включить двухфакторную аутентификацию можно в личном кабинете (см. “Для веб-интерфейса”). Если ЛК нет, обратитесь к куратору для активации.
Если у пользователя включена 2FA, в ответ на запрос аутентификации приходят два поля:
|
Параметр |
Формат |
|
session |
string (целое число) |
|
salt |
string |
Пример ответа:
{
"success":true,
"code":0,
"pid":"29122_5a02f8b006456",
"time":{
"execution":1.1827
},
"data":{
"session":305211,
"salt":"bb323f1543b1f6ad3cec29212663a64a"
}
}
Пользователю на email уходит session и code.
После получения code, отправьте на сервер новый запрос:
POST /user/login2fa
Параметры запроса
|
Параметр |
Формат |
Обязательный |
Описание |
|
session |
string |
Да |
Получен от сервера во время запроса двухфакторной аутентификации |
|
salt |
string |
Да |
Получен от сервера во время запроса двухфакторной аутентификации |
|
code |
string |
Нет |
Отправлен пользователю на email во время запроса двухфакторной аутентификации |
Если аутентификация прошла успешно, в ответе придёт поле auth_token.
Пример ответа:
{
"success":true,
"code":0,
"pid":"29122_5a02f9684bf43",
"time":{
"execution":0.0321
},
"data":{
"auth_token":"95a16c8be4787dc70483e64b406d91e5"
}
}
Условия блокировки учётной записи при неуспешной авторизации
Пользователь увидит сообщение: “Ваша учётная запись заблокирована. Для разблокировки учётной записи обратитесь к Администратору вашей компании, код партнёра: {Код партнёра}".
Если после разблокировки учётной записи пользователь снова попробует авторизоваться, доступ к ней заблокируется на 1 час, отобразится ошибка: "Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени".
Пользователь получит ошибку:
{
"success":false,
"code":7,
"pid":"639412_20250121121234358831",
"time":{
"execution":0.1259
},
"data":{
"message":"Ваша учетная запись заблокирована.\n Для разблокировки учетной записи обратитесь к Администратору вашей компании, код партнёра: {Код партнёра}"
}
Если после разблокировки учётной записи пользователь снова попробует авторизоваться, доступ к ней заблокируется на 1 час, придёт ошибка:
{
"success":false,
"code":7,
"pid":"639432_20250121122202119190",
"time":{
"execution":0.0665
},
"data":{
"message":"Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени"
}
}
Пользователь увидит сообщение: "Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени".
Пользователь получит ошибку:
{
"success":false,
"code":7,
"pid":"639432_20250121122202119190",
"time":{
"execution":0.0665
},
"data":{
"message":"Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени"
}
}
Доступ будет заблокирован по IP-адресу на 1 час. Пользователь увидит сообщение: "Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени".
Доступ будет заблокирован по IP-адресу на 1 час. Пользователь получит ошибку:
{
"success":false,
"code":7,
"pid":"639432_20250121122202119190",
"time":{
"execution":0.0665
},
"data":{
"message":"Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени"
}
}
Если учётная запись пользователя уже заблокирована, но он всё равно пытается авторизоваться, отобразится ошибка: "Ваша учетная запись заблокирована.\n Для разблокировки учетной записи обратитесь к Администратору вашей компании, код партнёра: {Код партнёра}".
При попытке пользователя авторизоваться с заблокированной учётной записью будет получена ошибка:
{
"success":false,
"code":7,
"pid":"638132_20250121122318603776",
"time":{
"execution":0.0753
},
"data":{
"message":"Ваша учетная запись заблокирована.\n Для разблокировки учетной записи обратитесь к Администратору вашей компании, код партнёра: {Код партнёра}"
}
}