Что мы можем видеть, а что — нет#

Шифрование при хранении защищает ваши данные от кражи диска, но не мешает читать их нам. Поэтому вот где именно проходит граница.

Хранится у нас и доступно нам для чтения

  • Ваш адрес почты или идентификатор, который приходит при входе через Apple или Google.
  • Доходы, расходы, сбережения, активы и настройки, которые вы вводите, — чтобы они синхронизировались между вашими устройствами.
  • Фото чека — но только если при сохранении вы отметили «сохранить изображение».

Никогда не отправляется нам или недоступно нам для чтения

  • Ваше завещание. У нас хранится шифротекст; ключ остаётся в вашей связке ключей iCloud.
  • Ваши логины от банка. Приложение никогда их не запрашивает.
  • Фото чеков, которые вы не сохранили. Они читаются на телефоне и там и остаются.
  • Код-пароль приложения. Он хранится в связке ключей iOS на вашем устройстве.
  • Ваш номер телефона, адрес, контакты, геолокация или рекламный идентификатор. Приложение их не запрашивает.

Как устроено приложение#

Ваше завещание запечатывается до того, как покинет телефон

Васия — ваше завещание, наследники, то, чем вы владеете, и тот, кто его исполнит, — шифруется на вашем устройстве ключом, хранящимся в вашей связке ключей iCloud. Rizq Trackr хранит шифротекст, который не может прочитать, и этого не изменят ни сотрудник, ни судебное решение, ни утечка базы данных. Для чтения на компьютере используется одноразовая ссылка, ключ в которой стоит после # — в той части, которую браузеры никогда не отправляют на сервер. Цена этого реальна, и о ней стоит сказать: потеряете ключ — завещание пропадёт, потому что копии, из которой его можно восстановить, нет.

Оно никогда не подключается к вашему банку
Нет ни Plaid, ни открытого банкинга, ни экрана, запрашивающего банковские учётные данные. Суммы вы вводите сами. Это медленнее, зато утечка здесь не может добраться до ваших счетов.
Чеки распознаются на вашем устройстве
Сканирование использует фреймворк Apple Vision на самом телефоне — текст извлекается локально, а сохраняются только сумма, дата и продавец. Фото загружается, только если вы отметите «сохранить изображение»; не отмечайте — и снимок никогда не покинет устройство.
Проверка перед тем, как мы отправим вам код
Запрос кода для входа заставляет нас отправить письмо, поэтому сайт просит Cloudflare Turnstile подтвердить, что запрос сделал настоящий браузер. Обычно проверка незаметна — она смотрит, как ведёт себя страница, а не просит вас найти светофоры, — и не даёт скрипту заставить нас рассылать коды незнакомцам. Проверка подтверждается на нашем сервере, а не только на странице, потому что виджет, который никто не проверяет, — лишь украшение.
Ключи доступа, а не пароли
Для входа поддерживаются ключи доступа (passkeys), Apple и Google — учётные данные, которые нельзя выманить фишингом или использовать повторно, потому что нет пароля, который можно украсть. Коды по почте одноразовые и действуют несколько минут.
Отдельный замок на самом приложении
Код-пароль приложения с Face ID или Touch ID, хранящийся в связке ключей iOS. Даже тот, у кого в руках разблокированный телефон, не сможет открыть ваши данные.
Шифрование при передаче и хранении
Каждый запрос идёт по HTTPS. Данные хранятся в Convex, который шифрует их при хранении; приложение не добавляет собственных нешифрованных побочных каналов.
Оно просит совсем немного
Адрес почты и суммы, которые вы сами решите ввести. Ни номера телефона, ни адреса, ни контактов, ни геолокации, ни рекламного идентификатора и никакой сторонней аналитики, следящей за вашими действиями.

Что вы контролируете#

Ваши данные принадлежат вам, и уйти должно быть так же легко, как прийти.

Экспорт всего
Полный экспорт ваших записей из профиля в формате, который можно открыть в другом месте.
Удаление аккаунта
Навсегда, прямо в приложении. Ваши записи удаляются, а не помечаются скрытыми.
Ваши устройства
Выходите из аккаунта на других устройствах в разделе «Профиль → Безопасность», когда захотите.
Письма о безопасности
Вам сообщают, когда входит новое устройство или когда что-то выглядит подозрительно. Настройки маркетинговых рассылок на них никогда не влияют.

Что ещё не сделано#

Страница о безопасности, где перечислены только сильные стороны, — это рекламная страница. Ниже — реальные пробелы, названные прямо, и каждая строка останется здесь, пока не перестанет быть правдой.

Нет стороннего аудита безопасности
Никто за пределами проекта не проверял код или инфраструктуру. Нет ни отчёта SOC 2, ни сертификации ISO 27001, и эта страница не будет заявлять о них, пока их нет.
Нет теста на проникновение
Приложение не проверялось профессиональным атакующим. Это запланировано до более широкого запуска, но ещё не сделано.
Нет программы вознаграждений за уязвимости
Платной программы раскрытия уязвимостей пока нет. Сообщения по-прежнему очень приветствуются — см. ниже, — и на них ответит человек.

Вопросы о безопасности#

Нет. Оно шифруется на вашем телефоне ключом, хранящимся в вашей связке ключей iCloud, а мы храним только шифротекст. Это также значит, что мы не сможем его для вас восстановить: потеряете ключ — завещание пропадёт.

Нашли что-то?#

Если вы обнаружили уязвимость, пожалуйста, сообщите нам, прежде чем говорить кому-либо ещё. Опишите, что вы сделали и что увидели; демонстрация (proof of concept) поможет, но не обязательна.

security@rizqtrackr.com

Этот адрес читает человек, и он ответит в течение нескольких дней. Мы не будем преследовать в судебном порядке никого, кто добросовестно сообщает о реальной проблеме.