MERIDIANPAYMENTS
Все документыENВернуться на сайт
Юридический центр
Политика данныхУсловияCookieСогласиеБезопасность
Актуальная редакция

Безопасность Meridian Payments

Принципы защиты аккаунтов, финансовых операций, платёжных данных и инфраструктуры.

Версия 1.0Обновлено 20 августа 2026 года

1. Подход

Защита строится по принципам минимальных привилегий, разделения обязанностей, изоляции клиентов и проверяемости финансовых изменений. Эта страница описывает реализованные продуктовые меры и не заявляет несуществующую сертификацию.

2. Аккаунты

  • Argon2id для паролей;
  • подтверждение email и безопасное восстановление доступа;
  • короткоживущие access-сессии и ротация refresh-сессий;
  • защищённые cookies и CSRF-контроль;
  • обязательный TOTP для администраторов и опциональный для клиентов;
  • отзыв всех сессий и журнал устройств.

3. Платёжные и персональные данные

PAN и CVV не сохраняются. PII плательщика отделено от клиентских данных и защищено AES-256-GCM. Клиентские ответы, отчёты и вебхуки не содержат PII. Административный просмотр выполняется отдельной операцией и попадает в аудит.

4. Финансовая целостность

  • неизменяемый двойной ledger;
  • денежные значения без float;
  • идемпотентность изменяющих запросов;
  • снимки комиссий, курса и T+N на момент операции;
  • резервирование баланса для выплат;
  • аудируемый досрочный release и ручной FX fallback.

5. API и вебхуки

  • API-ключи хранятся только как hash и показываются один раз;
  • клиентские вебхуки подписываются HMAC-SHA256;
  • HTTPS обязателен, приватные сети и небезопасные redirects блокируются;
  • повторные доставки идемпотентны и журналируются;
  • tenant-фильтрация выполняется сервером на каждом запросе.

6. Инфраструктура и наблюдаемость

Stateless-компоненты масштабируются независимо. Background-задачи используют lease/locking и outbox. Логи структурированы и не должны содержать секреты или открытые PII. Health/readiness, резервное копирование и процедуры восстановления проверяются регулярно.

7. Сообщение об уязвимости

Не публикуйте уязвимость и не пытайтесь получить доступ к чужим данным. Направьте описание, шаги воспроизведения и оценку влияния через форму связи с темой «Security». Мы подтвердим получение и согласуем безопасный канал для деталей.

Задать вопрос

Команда Meridian ответит через форму связи.

Задать вопрос
MERIDIANPAYMENTS© 2026 Meridian PaymentsЗадать вопрос