Безопасность Tunyx
Защита аккаунта, интеграций, платежей и сообщение об инциденте.
Редакция от 16 августа 2026 года
Настоящий документ описывает фактически реализованные базовые меры защиты Tunyx, границы ответственности сервиса и действия Пользователя при подозрении на инцидент.
1. Защищённое соединение
1.1.
Публичный сайт и API Tunyx доступны по HTTPS на домене tunyx.ru.
1.2.
В production сессионные cookies передаются с признаком Secure и ограничением SameSite=Lax.
1.3.
Пользователю следует проверять адрес сайта перед вводом учётных данных или подтверждением подключения внешнего сервиса.
2. Пароли и вход
2.1.
Tunyx не хранит пароль Аккаунта в открытом виде. В базе сохраняется стойкий результат хеширования пароля.
2.2.
Для регистрации, входа, повторной отправки подтверждения и ряда чувствительных действий применяются ограничения частоты запросов.
2.3.
Адрес электронной почты подтверждается предусмотренным сервисом способом, если требование подтверждения включено в production.
2.4.
Пользователь может изменить пароль в настройках Аккаунта. При подозрении на доступ постороннего лица пароль следует изменить незамедлительно.
3. Сессии
3.1.
Состояние входа поддерживается защищённой серверной сессией. Идентификатор сессии хранится в cookie и не должен передаваться другим лицам.
3.2.
Для административной панели используется отдельная сессия, срок действия и отдельный CSRF-токен для изменяющих запросов.
3.3.
Административные сессии могут быть отозваны, а административные действия записываются в журнал аудита.
4. Музыкальные интеграции
4.1.
Секреты и токены подключённых музыкальных сервисов сохраняются в зашифрованном виде с использованием ключа приложения.
4.2.
Tunyx использует токены только для действий, связанных с выбранными Пользователем переносами, синхронизацией, проверкой подключения и управлением интеграцией.
4.3.
Интеграцию можно отключить в настройках. После этого Tunyx удаляет сохранённые данные подключения для соответствующего сервиса.
4.4.
Для дополнительного прекращения доступа Пользователь может отозвать разрешение Tunyx в настройках Яндекса, TIDAL или Spotify.
4.5.
Сотрудник поддержки не должен просить Пользователя сообщить пароль музыкального сервиса или действующий OAuth-токен.
5. Платежи
5.1.
Платёжные реквизиты вводятся на стороне ЮKassa или банка. Tunyx не хранит полный номер карты, срок её действия и CVC/CVV.
5.2.
Tunyx хранит технический идентификатор платёжного средства, общий тип, служебное название, состояние, признак основного средства и связь с Аккаунтом.
5.3.
Результат платежа применяется после серверной обработки ответа или уведомления ЮKassa. Для повторяемых операций используются ключи идемпотентности, снижающие риск двойной обработки одного запроса.
5.4.
Пользователь не должен передавать Tunyx одноразовый банковский код, CVC/CVV или пароль интернет-банка.
6. Разграничение доступа
6.1.
Пользовательские API проверяют действующую сессию и принадлежность запрашиваемых объектов Аккаунту.
6.2.
Административные функции отделены от пользовательских и требуют отдельной административной авторизации.
6.3.
Секреты конфигурации не размещаются в публичных страницах и не должны включаться в обращения поддержки.
7. Журналирование и диагностика
7.1.
Tunyx сохраняет технические журналы, статусы операций, ошибки и административный аудит в объёме, необходимом для работы, диагностики, защиты и рассмотрения обращений.
7.2.
Журналы не предназначены для хранения полных платёжных реквизитов или паролей.
7.3.
При передаче диагностических данных Пользователь должен удалить секреты и сведения других лиц.
8. Действия Пользователя
Пользователю рекомендуется:
- использовать уникальный пароль;
- защищать доступ к электронной почте;
- не передавать коды, пароли и токены;
- проверять домен
tunyx.ru; - отключать незнакомые интеграции;
- проверять результаты спорных музыкальных совпадений;
- обращаться в поддержку при неожиданном платеже или операции;
- обновлять браузер и Android-приложение из доверенного источника.
9. Android-приложение
9.1.
На дату настоящей редакции Android-приложение использует сетевой доступ к Tunyx и локальное хранение данных, необходимых для работы приложения.
9.2.
В приложении не подключены Firebase Cloud Messaging, другой push-провайдер или аналитический SDK.
9.3.
Push-токены пользователей не создаются и не передаются Tunyx. До запуска push-уведомлений документация должна быть обновлена.
10. Сообщение об уязвимости или инциденте
10.1.
Сообщение направляется на:
support@tunyx.ru
с темой «Безопасность».
10.2.
В сообщении полезно указать:
- затронутую страницу или функцию;
- дату и время;
- последовательность действий;
- наблюдаемый результат;
- безопасные технические данные без паролей и токенов.
10.3.
Не следует публиковать рабочий эксплойт, получать доступ к чужим данным, изменять чужие объекты или продолжать проверку после обнаружения риска для других пользователей.
10.4.
Юридическое обращение о персональных данных направляется на:
legal@tunyx.ru
11. Ограничение гарантий
11.1.
Применяемые меры снижают риски, но не делают интернет-систему абсолютно неуязвимой.
11.2.
Tunyx пересматривает меры защиты при изменении функций, инфраструктуры и известных угроз.
11.3.
Интеграции и платежи также зависят от мер безопасности и доступности соответствующих внешних поставщиков.
12. Связанные документы
- Политика конфиденциальности;
- Политика обработки персональных данных;
- Политика безопасности платежей;
- Удаление аккаунта, данных и отключение интеграций;
- Порядок направления обращений и претензий.