Безопасность

Безопасность и приватность

Как устроена безопасность GRAM: вход по паролю с одноразовым email-кодом, httpOnly-сессии и список активных устройств, настройки приватности и скрытие статуса, что происходит с сообщениями, защита оплаты Stars, границы поддержки и удаление данных.

Вход и подтверждение личности

Регистрация требует подтверждённого email, а каждый вход по паролю дополнительно подтверждается одноразовым кодом из письма.

  • Пароль должен быть не короче 10 символов и хранится только в виде хеша — поддержка не может его прочитать или сообщить.
  • После правильного пароля запрашивается одноразовый код из письма GRAM: утечка одного пароля не даёт войти в аккаунт.
  • Код действует ограниченное время, у повторной отправки есть таймер, а число попыток ограничено.
  • Вход по QR-коду доступен как отдельный сценарий на странице входа.
  • Автоматический сброс пароля по email пока не подключён: доступ восстанавливается из активной сессии или через форму обращения.

Сессии и устройства

Сессия живёт в httpOnly-cookie, поэтому её нельзя прочитать из JavaScript страницы, а список входов виден владельцу аккаунта.

  • В разделе «Безопасность» видно браузер, систему, IP и время последней активности каждой сессии.
  • Можно завершить одну незнакомую сессию или все остальные, не выходя с текущего устройства.
  • Мультиаккаунт хранит в браузере только отображаемый список профилей — имя, юзернейм, аватар; токены туда не записываются, и переключение требует пароль заново.
  • Смена пароля — первое действие при подозрении на компрометацию, вторым идёт завершение остальных сессий.

Настройки приватности

Видимость присутствия, аудитория публикаций и право написать первым настраиваются отдельно друг от друга.

  • Статус «в сети» можно скрыть: другие увидят обобщённое «был(а) недавно» вместо точного времени.
  • Закрытый аккаунт переводит новых подписчиков в заявки, которые владелец принимает или отклоняет.
  • Можно ограничить, кто вправе начинать переписку, и заблокировать конкретный аккаунт.
  • Блокировка прекращает прямые сообщения между аккаунтами до её отмены.

Что происходит с сообщениями

Обычные чаты не следует считать сквозно зашифрованными: сервер хранит сообщения, чтобы доставлять и синхронизировать их между устройствами.

  • Транспорт защищён HTTPS, но расшифровка на стороне сервера означает, что содержимое технически доступно сервису.
  • Не считайте чат сквозно зашифрованным, если конкретный экран явно не сообщает обратное.
  • Своё сообщение можно отредактировать или удалить у себя либо у всех, когда действие доступно.
  • Очистка локального вида чата и удаление истории — разные действия; текст подтверждения указывает, какое именно выполняется.

Stars, подарки и защита от мошенников

Оплата всегда начинается из интерфейса GRAM и подтверждается в официальном Telegram-боте; реквизиты из личных сообщений — признак мошенничества.

  • Заказ на пополнение создаётся в разделе «Звёзды», и переход в бота происходит по кнопке из самого заказа.
  • Оплаченный заказ зачисляется один раз и виден в истории кошелька.
  • Стоимость Premium, подарков и улучшений показывается до подтверждения операции.
  • Stars — внутренняя функция сервиса, а не банковский вклад и не криптовалюта; условия возврата и вывода зависят от операции.
  • Не переводите средства по реквизитам, присланным в личном сообщении, даже если аккаунт выглядит официальным.

Чего поддержка никогда не просит

Проверка связи с аккаунтом обходится публичными данными: email, юзернейм, ссылки и номер обращения.

  • Поддержка не запрашивает пароль, одноразовый код, seed-фразу или приватный ключ.
  • Поддержка не просит полный номер карты и не предлагает установить сторонние программы.
  • Документы могут понадобиться только по отдельному запросу staff, а не в первом сообщении.
  • Каждое обращение получает номер вида GRAM-…, по которому можно вернуться с уточнением или обжалованием.

Данные и удаление аккаунта

Аккаунт удаляется владельцем после подтверждения паролем, а отдельные запросы о данных идут через публичную форму.

  • Удаление аккаунта необратимо: перед подтверждением передайте или удалите свои сообщества и сохраните нужные материалы.
  • Запрос о персональных данных отправляется через форму обращения с категорией «Приватность и персональные данные».
  • Какие данные собираются и как долго хранятся, описано в политике конфиденциальности и политике обработки данных.
  • Сессионные cookies необходимы для входа; их назначение описано в политике cookies.

Частые вопросы о безопасности

Безопасен ли GRAM?

Вход защищён паролем и одноразовым кодом из письма, сессия хранится в httpOnly-cookie, а владелец аккаунта видит и может завершить любую активную сессию. При этом обычные чаты не являются сквозно зашифрованными: сервер хранит сообщения для доставки и синхронизации.

Есть ли в GRAM сквозное шифрование?

Не считайте обычные чаты сквозно зашифрованными, если конкретный экран явно не сообщает обратное. Соединение защищено HTTPS, но содержимое доступно сервису для доставки и синхронизации между устройствами.

Зачем нужен код из письма, если я уже ввёл пароль?

Пароль подтверждает знание секрета, а одноразовый код — доступ к привязанной почте. Это второй независимый фактор: утечки одного пароля недостаточно, чтобы войти в аккаунт. Код нельзя передавать другим людям.

Что делать, если аккаунт взломали?

С активного устройства смените пароль, затем завершите все остальные сессии в разделе «Безопасность», проверьте email, юзернейм, сообщества и последние операции. Если войти невозможно, отправьте обращение категории «Доступ к аккаунту» с исходным email и юзернеймом.

Может ли поддержка попросить мой пароль или код?

Нет. Для проверки могут понадобиться email, юзернейм, ссылки и номер обращения, но никогда пароль, одноразовый код, seed-фраза или приватный ключ. Любая такая просьба — мошенничество.

Как оплатить Stars и не попасть на мошенника?

Создайте заказ в разделе «Звёзды» и переходите в официального Telegram-бота только по кнопке из самого заказа. Не переводите средства по реквизитам из личных сообщений — GRAM их не присылает.

Как скрыть время последнего посещения?

Откройте профиль → редактирование → «Приватность» и выключите показ статуса «в сети». Другие пользователи увидят обобщённый статус вместо точного времени присутствия.

Можно ли удалить свои данные?

Аккаунт можно удалить в настройках после подтверждения паролем; удаление необратимо. Для отдельного запроса о данных используйте форму обращения с категорией «Приватность и персональные данные».

Дальше