СПРАВОЧНЫЙ ЦЕНТР

Безопасность работы на платформе

28.07.2026     Мой Агент, важная информация, безопасность

Безопасность работы на платформе

Через личный кабинет и API вы получаете доступ к финансовой информации, данным о заказах, персональным данным пассажиров и другим служебным сведениям. Наша компания обеспечивает защиту информационной системы и предоставляет пользователям современные средства безопасности. Вместе с тем сохранность учётных данных, соблюдение правил их использования, организация доступа сотрудников и своевременное информирование о компрометации учётных записей являются зоной ответственности партнёра. 

Важное правило: Все действия, выполненные под вашей учётной записью до момента уведомления нашей компании о компрометации доступа и его блокировки, считаются совершёнными владельцем данной учётной записи. Поэтому мы настоятельно рекомендуем отнестись к настройкам безопасности со всей серьезностью. 

Доступные инструменты защиты

Мы предоставляем современные механизмы безопасности:

  • Двухфакторная аутентификация (2FA) — для входа в личный кабинет.

  • Белый список IP-адресов — для ограничения доступа к API и веб-интерфейсу.

  • Индивидуальные учётные записи с разграничением прав доступа.

Использование этих инструментов в комплексе сводит риск утечки данных к минимуму.

  1. Двухфакторная аутентификация

Для защиты личного кабинета настоятельно рекомендуем включить 2FA. После ввода логина и пароля система запросит одноразовый код, направляемый на электронную почту пользователя. Даже если пароль станет известен злоумышленнику, без второго фактора вход в систему будет невозможен.

  1. Ограничение доступа по IP-адресам

Для компаний, работающих из офисов или через корпоративный VPN, доступна функция “белого списка”. После настройки вход в личный кабинет и API будет разрешен исключительно с согласованных IP-адресов. Все остальные попытки входа будут автоматически отклонены.

  1. Выбор стратегии защиты 

Мы рекомендуем разные подходы для разных сценариев использования:

  • Если вы используете только API. Обязательно настройте ограничение доступа по белому списку IP. 

  • Если вы используете только личный кабинет. Обязательно включите 2FA. Дополнительно можно настроить IP-фильтрацию, если ваши сотрудники работают только из офиса или используют корпоративный VPN.

  • Если вы используете и API, и веб-интерфейс. Мы рекомендуем комбинированный подход: для API — белый список IP, для личного кабинета — 2FA (и, опционально, IP-ограничение для дополнительной защиты).

Несоблюдение указанных рекомендаций может привести к несанкционированному доступу к аккаунту и совершению операций от имени пользователя.

Правила цифровой гигиены: обязательный минимум

Безопасность рабочего места

  • Блокируйте экран, когда отходите от компьютера.

  • Старайтесь не вводить критически важные пароли при работе из кафе, коворкинга, через открытый Wi‑Fi и при использовании прокси-серверов. 

  • Убедитесь, что ваша операционная система, браузер, антивирус и файрвол регулярно обновляются и стабильно работают.

Правила работы с паролями

  • Уникальность. Используйте для нашей системы пароль, который не применяется больше нигде. Если взломают другой сайт — ваши данные здесь останутся в безопасности.

  • Сложность. Используйте пароли, которые сложно угадать, длиной от 12 символов с буквами разного регистра, цифрами и спецсимволами.

  • Хранение. Никогда не записывайте пароли на стикеры, в ежедневники или незащищенные текстовые файлы, не передавайте их третьим лицам.

  • Проверка адреса. Перед входом на сайт всегда смотрите на адресную строку браузера. Мошенники часто подделывают страницы входа, меняя 1-2 символа в URL. 

  • Ротация. Меняйте пароль раз в 2–3 месяца или немедленно при любом подозрении на утечку данных. 

Управление доступом сотрудников

  • У каждого сотрудника должна быть строго индивидуальная учётная запись с уникальным логином и паролем. Это ограничивает ущерб: если скомпрометирована одна учётка, остальные остаются в безопасности. 

  • Выдавайте пользователям ровно те права, которые им нужны для работы, регулярно проводите ревизию доступов.

  • При увольнении сотрудника немедленно блокируйте его учётную запись и меняйте общие пароли (административные, служебные) — даже если кажется, что доступ уже закрыт.

Действия при подозрении на взлом

Если вам кажется, что логин или пароль стали известны третьим лицам, действуйте незамедлительно:

  1. Смените пароль в системе.

  2. Проверьте список пользователей и права доступа.

  3. При необходимости обратитесь в нашу службу поддержки для проверки недавней активности по вашей учётной записи и принятия дополнительных мер защиты.

Чем быстрее вы среагируете, тем ниже риск финансовых потерь и утечки данных вашей компании.

Инструкции по настройке

Белый список IP 

Для настройки списка для API и/или веб-интерфейса отправьте запрос куратору, указав IP-адреса или маску подсети его диапазон (маску подсети). Для добавления нескольких IP-адресов укажите или весь список адресов или маску подсети.

Пример маски подсети:

  • 172.20.2.1/28 это адреса c 172.20.2.1 по 172.20.2.14.

  • 172.20.0.1/20 это адреса c 172.20.0.1 по 172.20.15.254

Двухфакторная аутентификация 

Для веб-интерфейса 

Включить 2FA для пользователей личного кабинета вы можете самостоятельно. Для этого: 

  1. Перейдите в раздел “Пользователи” из главного меню. 

  2. Нажмите на кнопку “Редактировать пользователя” в последнем столбце. 

  3. Проставьте чекбокс “Двухфакторная аутентификация”. 

 Если пользователь новый, вы можете проставить этот чекбокс при его добавлении в систему. 

Для API 

Включить двухфакторную аутентификацию можно в личном кабинете (см. “Для веб-интерфейса”). Если ЛК нет, обратитесь к куратору для активации.

Если у пользователя включена 2FA, в ответ на запрос аутентификации приходят два поля:

Параметр

Формат

session

string (целое число)

salt

string

Пример ответа:

{

   "success":true,

   "code":0,

   "pid":"29122_5a02f8b006456",

   "time":{

      "execution":1.1827

   },

   "data":{

      "session":305211,

      "salt":"bb323f1543b1f6ad3cec29212663a64a"

   }

}

Пользователю на email уходит session и code.

После получения code, отправьте на сервер новый запрос:

POST /user/login2fa

Параметры запроса

Параметр

Формат

Обязательный

Описание

session

string

Да

Получен от сервера во время запроса двухфакторной аутентификации

salt

string

Да

Получен от сервера во время запроса двухфакторной аутентификации

code

string

Нет

Отправлен пользователю на email во время запроса двухфакторной аутентификации

Если аутентификация прошла успешно, в ответе придёт поле auth_token.

Пример ответа:

{

   "success":true,

   "code":0,

   "pid":"29122_5a02f9684bf43",

   "time":{

      "execution":0.0321

   },

   "data":{

      "auth_token":"95a16c8be4787dc70483e64b406d91e5"

   }

}

Условия блокировки учётной записи при неуспешной авторизации 

  1. Неправильный пароль, 3 попытки 

ЛК

Пользователь увидит сообщение: “Ваша учётная запись заблокирована. Для разблокировки учётной записи обратитесь к Администратору вашей компании, код партнёра: {Код партнёра}". 

Если после разблокировки учётной записи пользователь снова попробует авторизоваться, доступ к ней заблокируется на 1 час, отобразится ошибка: "Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени".  

API 

Пользователь получит ошибку: 

{

  "success":false,

  "code":7,

  "pid":"639412_20250121121234358831",

  "time":{

      "execution":0.1259

  },

  "data":{

      "message":"Ваша учетная запись заблокирована.\n    Для разблокировки учетной записи обратитесь к Администратору вашей компании, код партнёра: {Код партнёра}"

  } 

 

Если после разблокировки учётной записи пользователь снова попробует авторизоваться, доступ к ней заблокируется на 1 час, придёт ошибка: 

{

  "success":false,

  "code":7,

  "pid":"639432_20250121122202119190",

  "time":{

      "execution":0.0665

  },

  "data":{

      "message":"Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени"

  }

}

Неправильный логин, 3 попытки 

ЛК

Пользователь увидит сообщение: "Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени". 

API 

Пользователь получит ошибку: 

{

  "success":false,

  "code":7,

  "pid":"639432_20250121122202119190",

  "time":{

      "execution":0.0665

  },

  "data":{

      "message":"Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени"

  }

}

  1. Неправильный пароль при авторизации двух и более пользователей  

ЛК 

Доступ будет заблокирован по IP-адресу на 1 час. Пользователь увидит сообщение: "Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени". 

API 

Доступ будет заблокирован по IP-адресу на 1 час. Пользователь получит ошибку: 

{

  "success":false,

  "code":7,

  "pid":"639432_20250121122202119190",

  "time":{

      "execution":0.0665

  },

  "data":{

      "message":"Подозрительная попытка входа. Превышен лимит попыток авторизации. Возможность авторизации заблокирована на 60 минут. Не повторяйте авторизацию в течении этого времени"

  }

Авторизация заблокированной учётной записи

ЛК 

Если учётная запись пользователя уже заблокирована, но он всё равно пытается авторизоваться, отобразится ошибка: "Ваша учетная запись заблокирована.\n Для разблокировки учетной записи обратитесь к Администратору вашей компании, код партнёра: {Код партнёра}". 

API 

При попытке пользователя авторизоваться с заблокированной учётной записью будет получена ошибка:

{

    "success":false,

    "code":7,

    "pid":"638132_20250121122318603776",

    "time":{

        "execution":0.0753

    },

    "data":{

        "message":"Ваша учетная запись заблокирована.\n    Для разблокировки учетной записи обратитесь к Администратору вашей компании, код партнёра: {Код партнёра}"

    }