Free100Leads
Безопасность
Обновлено 19 August 2026
Этот документ публикуется на английском языке, переводы даны для удобства. При расхождении перевода с английской версией действует английская версия.
Чего у нас нет
Большинство утечек, о которых вы читаете, касаются номеров карт. У нас их нет. Платёжные страницы размещает Stripe, и данные карты идут из вашего браузера к ним, минуя нас. Терять здесь нечего, и это дороже любого контроля, который дала бы собственная обработка.
Пароли хранятся scrypt-хешами с солью на каждый аккаунт, никогда в обратимом виде; ваш пароль мы назвать не можем, потому что не знаем его. Идентификаторы сессий тоже хешированы: копия базы не набор живых сессий. Ключи API так же: хранится лишь SHA-256 секретной половины, поэтому потерянный ключ заменяется, но не восстанавливается.
Полных IP-адресов мы не храним. Адреса перед записью усечены до сетевого блока.
Как устроена служба
- Никакого неавторизованного API над лидами. Ничто на этом домене не отдаёт контакты в JSON без ключа. Платный API живёт на своём хосте, требует ключа, привязанного к подписке, тарифицируется и ограничивается по ключу, и не умеет отдавать запись по идентификатору: его нельзя обойти параллельно, как позволили бы offset или id.
- Подписанные серверные идентификаторы. Cookie посетителя HTTP-only и несёт подпись, так что отредактировать его и начеканить свежую норму нельзя.
- Одноразовые токены запросов. Каждой пачке нужен токен, расходуемый при использовании. Перехваченный запрос нельзя повторить.
- Исходы колеса решает сервер. Браузер лишь анимирует к результату. Из клиента приз изменить нельзя.
- Многослойные ограничения скорости. На посетителя, на сетевой блок и один потолок на весь сайт в день. Упорный скрейпер не превратит медленную утечку в быструю.
- Отслеживаемые метки. Каждая полная пачка несёт метку, уникальную для этого посетителя и дня, а записи платного ключа — метку, привязанную к ключу и расчётному периоду. Если список всплывает в чужом продукте, мы докажем, откуда он.
- Разгон новых подписок. Свежий платный аккаунт выходит на полный дневной потолок за неделю, а не сразу. Схема «подписаться, выгрести максимум и оформить чарджбэк» теряет смысл.
Где это работает
Выделенное железо в Германии, оператор Hetzner. Cloudflare терминирует TLS и фильтрует трафик перед источником. Базы данных недостижимы из публичного интернета, административный доступ только по ключу.
Как сообщить об уязвимости
Отправьте через форму обратной связи. Опишите, что нашли и как воспроизвести. Ответит человек, а исправление или план — в течение тридцати дней.
Сообщайте добросовестно, и мы не будем вас преследовать, что бы ни говорили остальные условия. Добросовестность значит: тестировать свою собственную сессию посетителя, остановиться на доказательстве, не трогать чужие данные и дать нам шанс исправить до публикации.
Пожалуйста, без тестов отказа в обслуживании, физических атак, социальной инженерии против кого-либо из компании и всего, что ухудшает сервис другим. Платного вознаграждения нет; если хотите, укажем ваше имя.
Если что-то пошло не так
Если утечка ставит чьи-то данные под угрозу, мы уведомляем надзорный орган в течение 72 часов с момента, как узнали, и напрямую сообщаем пострадавшим там, где этого требует закон. Опубликовали бы и на этой странице.
Честные пределы
Стоит сказать прямо, потому что большинство страниц о безопасности этого не делают. Анонимное ограничение скорости по замыслу работает по мере сил. Упорный человек с резидентными прокси и терпением соберёт больше своей доли. Слои выше делают это медленным и дорогим, а не невозможным, а общесайтовый дневной потолок ограничивает, сколько может потерять один день.
Сами контактные данные — публичная информация, поэтому риск утечки не тот, что при краже паролей. Это не повод к небрежности, а уведомление о конфиденциальности описывает, что мы храним и зачем.