Назад к лидам

Free100Leads

Безопасность

Обновлено 19 August 2026

Этот документ публикуется на английском языке, переводы даны для удобства. При расхождении перевода с английской версией действует английская версия.

Чего у нас нет

Большинство утечек, о которых вы читаете, касаются номеров карт. У нас их нет. Платёжные страницы размещает Stripe, и данные карты идут из вашего браузера к ним, минуя нас. Терять здесь нечего, и это дороже любого контроля, который дала бы собственная обработка.

Пароли хранятся scrypt-хешами с солью на каждый аккаунт, никогда в обратимом виде; ваш пароль мы назвать не можем, потому что не знаем его. Идентификаторы сессий тоже хешированы: копия базы не набор живых сессий. Ключи API так же: хранится лишь SHA-256 секретной половины, поэтому потерянный ключ заменяется, но не восстанавливается.

Полных IP-адресов мы не храним. Адреса перед записью усечены до сетевого блока.

Как устроена служба

  • Никакого неавторизованного API над лидами. Ничто на этом домене не отдаёт контакты в JSON без ключа. Платный API живёт на своём хосте, требует ключа, привязанного к подписке, тарифицируется и ограничивается по ключу, и не умеет отдавать запись по идентификатору: его нельзя обойти параллельно, как позволили бы offset или id.
  • Подписанные серверные идентификаторы. Cookie посетителя HTTP-only и несёт подпись, так что отредактировать его и начеканить свежую норму нельзя.
  • Одноразовые токены запросов. Каждой пачке нужен токен, расходуемый при использовании. Перехваченный запрос нельзя повторить.
  • Исходы колеса решает сервер. Браузер лишь анимирует к результату. Из клиента приз изменить нельзя.
  • Многослойные ограничения скорости. На посетителя, на сетевой блок и один потолок на весь сайт в день. Упорный скрейпер не превратит медленную утечку в быструю.
  • Отслеживаемые метки. Каждая полная пачка несёт метку, уникальную для этого посетителя и дня, а записи платного ключа — метку, привязанную к ключу и расчётному периоду. Если список всплывает в чужом продукте, мы докажем, откуда он.
  • Разгон новых подписок. Свежий платный аккаунт выходит на полный дневной потолок за неделю, а не сразу. Схема «подписаться, выгрести максимум и оформить чарджбэк» теряет смысл.

Где это работает

Выделенное железо в Германии, оператор Hetzner. Cloudflare терминирует TLS и фильтрует трафик перед источником. Базы данных недостижимы из публичного интернета, административный доступ только по ключу.

Как сообщить об уязвимости

Отправьте через форму обратной связи. Опишите, что нашли и как воспроизвести. Ответит человек, а исправление или план — в течение тридцати дней.

Сообщайте добросовестно, и мы не будем вас преследовать, что бы ни говорили остальные условия. Добросовестность значит: тестировать свою собственную сессию посетителя, остановиться на доказательстве, не трогать чужие данные и дать нам шанс исправить до публикации.

Пожалуйста, без тестов отказа в обслуживании, физических атак, социальной инженерии против кого-либо из компании и всего, что ухудшает сервис другим. Платного вознаграждения нет; если хотите, укажем ваше имя.

Если что-то пошло не так

Если утечка ставит чьи-то данные под угрозу, мы уведомляем надзорный орган в течение 72 часов с момента, как узнали, и напрямую сообщаем пострадавшим там, где этого требует закон. Опубликовали бы и на этой странице.

Честные пределы

Стоит сказать прямо, потому что большинство страниц о безопасности этого не делают. Анонимное ограничение скорости по замыслу работает по мере сил. Упорный человек с резидентными прокси и терпением соберёт больше своей доли. Слои выше делают это медленным и дорогим, а не невозможным, а общесайтовый дневной потолок ограничивает, сколько может потерять один день.

Сами контактные данные — публичная информация, поэтому риск утечки не тот, что при краже паролей. Это не повод к небрежности, а уведомление о конфиденциальности описывает, что мы храним и зачем.