Безопасность Alpha VPN
Редакция 1.0 от 11.07.2026 · как устроена защита Сервиса
Статус документа: редакция 1.0 от 11.07.2026. Документ является рабочим проектом (draft) и требует юридической проверки перед публичным релизом. Оператор данных: владелец сервиса Alpha Apps (реквизиты ИП/ООО будут указаны до публичного релиза). Контакты: support@alpha-apps.ru, вопросы безопасности — security@alpha-apps.ru.
Аккаунт
- пароли хранятся только в виде стойкого хеша (scrypt), в открытом виде не существуют на сервере;
- одноразовые коды подтверждения хешируются, действуют 15 минут и ограничены по числу попыток;
- защита от подбора: временная блокировка после 5 неудачных входов;
- выход на всех устройствах одним действием.
VPN-доступ
- конфигурация VPN выдаётся только аутентифицированному аккаунту с принятой бетой и действующей подпиской; проверка выполняется на сервере, а не только в приложении;
- у каждого устройства — собственные учётные данные; при выходе/отзыве устройство теряет доступ;
- используются современные протоколы шифрования (VLESS/REALITY поверх TLS);
- списки доступа на VPN-узлах регулярно сверяются с базой (контроль дрейфа).
Данные
- история сайтов, DNS-запросы и содержимое трафика не записываются;
- секреты автоматически вычищаются из логов и диагностики ([REDACTED]);
- идентификаторы устройств хранятся в хешированном виде;
- резервные копии не содержат значений секретов и недоступны публично.
Инфраструктура
- доступ к серверам — только по SSH-ключам;
- API — только по HTTPS;
- обновления приложения публикуются с контрольной суммой SHA-256; приложение не запускает загруженные файлы автоматически.
Сообщить об уязвимости
Пишите на security@alpha-apps.ru. Мы отвечаем на добросовестные сообщения исследователей и не преследуем за ответственное разглашение.