Что мы можем видеть, а что — нет#
Шифрование при хранении защищает ваши данные от кражи диска, но не мешает читать их нам. Поэтому вот где именно проходит граница.
Хранится у нас и доступно нам для чтения
- Ваш адрес почты или идентификатор, который приходит при входе через Apple или Google.
- Доходы, расходы, сбережения, активы и настройки, которые вы вводите, — чтобы они синхронизировались между вашими устройствами.
- Фото чека — но только если при сохранении вы отметили «сохранить изображение».
Никогда не отправляется нам или недоступно нам для чтения
- Ваше завещание. У нас хранится шифротекст; ключ остаётся в вашей связке ключей iCloud.
- Ваши логины от банка. Приложение никогда их не запрашивает.
- Фото чеков, которые вы не сохранили. Они читаются на телефоне и там и остаются.
- Код-пароль приложения. Он хранится в связке ключей iOS на вашем устройстве.
- Ваш номер телефона, адрес, контакты, геолокация или рекламный идентификатор. Приложение их не запрашивает.
Как устроено приложение#
Ваше завещание запечатывается до того, как покинет телефон
Васия — ваше завещание, наследники, то, чем вы владеете, и тот, кто его исполнит, — шифруется на вашем устройстве ключом, хранящимся в вашей связке ключей iCloud. Rizq Trackr хранит шифротекст, который не может прочитать, и этого не изменят ни сотрудник, ни судебное решение, ни утечка базы данных. Для чтения на компьютере используется одноразовая ссылка, ключ в которой стоит после # — в той части, которую браузеры никогда не отправляют на сервер. Цена этого реальна, и о ней стоит сказать: потеряете ключ — завещание пропадёт, потому что копии, из которой его можно восстановить, нет.
- Оно никогда не подключается к вашему банку
- Нет ни Plaid, ни открытого банкинга, ни экрана, запрашивающего банковские учётные данные. Суммы вы вводите сами. Это медленнее, зато утечка здесь не может добраться до ваших счетов.
- Чеки распознаются на вашем устройстве
- Сканирование использует фреймворк Apple Vision на самом телефоне — текст извлекается локально, а сохраняются только сумма, дата и продавец. Фото загружается, только если вы отметите «сохранить изображение»; не отмечайте — и снимок никогда не покинет устройство.
- Проверка перед тем, как мы отправим вам код
- Запрос кода для входа заставляет нас отправить письмо, поэтому сайт просит Cloudflare Turnstile подтвердить, что запрос сделал настоящий браузер. Обычно проверка незаметна — она смотрит, как ведёт себя страница, а не просит вас найти светофоры, — и не даёт скрипту заставить нас рассылать коды незнакомцам. Проверка подтверждается на нашем сервере, а не только на странице, потому что виджет, который никто не проверяет, — лишь украшение.
- Ключи доступа, а не пароли
- Для входа поддерживаются ключи доступа (passkeys), Apple и Google — учётные данные, которые нельзя выманить фишингом или использовать повторно, потому что нет пароля, который можно украсть. Коды по почте одноразовые и действуют несколько минут.
- Отдельный замок на самом приложении
- Код-пароль приложения с Face ID или Touch ID, хранящийся в связке ключей iOS. Даже тот, у кого в руках разблокированный телефон, не сможет открыть ваши данные.
- Шифрование при передаче и хранении
- Каждый запрос идёт по HTTPS. Данные хранятся в Convex, который шифрует их при хранении; приложение не добавляет собственных нешифрованных побочных каналов.
- Оно просит совсем немного
- Адрес почты и суммы, которые вы сами решите ввести. Ни номера телефона, ни адреса, ни контактов, ни геолокации, ни рекламного идентификатора и никакой сторонней аналитики, следящей за вашими действиями.
Что вы контролируете#
Ваши данные принадлежат вам, и уйти должно быть так же легко, как прийти.
- Экспорт всего
- Полный экспорт ваших записей из профиля в формате, который можно открыть в другом месте.
- Удаление аккаунта
- Навсегда, прямо в приложении. Ваши записи удаляются, а не помечаются скрытыми.
- Ваши устройства
- Выходите из аккаунта на других устройствах в разделе «Профиль → Безопасность», когда захотите.
- Письма о безопасности
- Вам сообщают, когда входит новое устройство или когда что-то выглядит подозрительно. Настройки маркетинговых рассылок на них никогда не влияют.
Что ещё не сделано#
Страница о безопасности, где перечислены только сильные стороны, — это рекламная страница. Ниже — реальные пробелы, названные прямо, и каждая строка останется здесь, пока не перестанет быть правдой.
- Нет стороннего аудита безопасности
- Никто за пределами проекта не проверял код или инфраструктуру. Нет ни отчёта SOC 2, ни сертификации ISO 27001, и эта страница не будет заявлять о них, пока их нет.
- Нет теста на проникновение
- Приложение не проверялось профессиональным атакующим. Это запланировано до более широкого запуска, но ещё не сделано.
- Нет программы вознаграждений за уязвимости
- Платной программы раскрытия уязвимостей пока нет. Сообщения по-прежнему очень приветствуются — см. ниже, — и на них ответит человек.
Вопросы о безопасности#
Нет. Оно шифруется на вашем телефоне ключом, хранящимся в вашей связке ключей iCloud, а мы храним только шифротекст. Это также значит, что мы не сможем его для вас восстановить: потеряете ключ — завещание пропадёт.
Нет. Приложение никогда не подключается к банку и не запрашивает банковские учётные данные, поэтому здесь нет ничего, что вело бы к вашим счетам. Суммы — это те, что вы ввели сами.
Только если вы так решите. Сканирование происходит на телефоне с помощью фреймворка Apple Vision, и сохраняются только сумма, дата и продавец. Фото загружается, только если вы отметите «сохранить изображение».
Пока нет. Не было ни стороннего аудита безопасности, ни теста на проникновение, и нет программы вознаграждений за уязвимости. Каждый из этих пунктов остаётся на этой странице, пока не перестанет быть правдой.
Нашли что-то?#
Если вы обнаружили уязвимость, пожалуйста, сообщите нам, прежде чем говорить кому-либо ещё. Опишите, что вы сделали и что увидели; демонстрация (proof of concept) поможет, но не обязательна.
Этот адрес читает человек, и он ответит в течение нескольких дней. Мы не будем преследовать в судебном порядке никого, кто добросовестно сообщает о реальной проблеме.