Поддержка

Собрали ответы на популярные вопросы, чтобы пользоваться eXpress было легко и удобно. Не нашли ответ на свой вопрос? Свяжитесь с нашей поддержкой.

Безопасность регистрации и аутентификации

Безопасность регистрации и аутентификации

Полное описание мер безопасности платформы см. на странице «Безопасность».

Факторы аутентификации

Доступно до четырёх факторов проверки (при использовании OpenID — потенциально больше), в зависимости от сервера регистрации пользователя, но обязательным является только один. Остальные факторы можно включать как дополнительные.

Фактор
RTS
Lite
CTS
ETS
SMS-код на номер телефона Обязательный фактор. Может быть отключён администратором. Номер пользователь привязывает сам, если администратор это разрешил. Во внутреннем контуре (корпоративной сети) администратор может настроить пропуск этого этапа в панели администратора.
Email-код / NTLM / OpenID Отсутствует. Обязательный фактор. Для Email-кода и NTLM действует встроенная защита от перебора. При использовании OpenID можно добавить любое количество дополнительных факторов — они настраиваются на стороне конкретного провайдера OpenID.
Личный пароль
(защита ключей шифрования)
Необязательный фактор. Устанавливается пользователем в настройках — подробнее.
PIN-код Необязательный фактор. Устанавливается пользователем в настройках. Администратор может сделать PIN-код обязательным для пользователей через правило ролевой модели.

Ограничение доступа и устройств со стороны администратора

  • Администратор может запретить подключение с определённых клиентских платформ и ограничить время жизни пользовательских активаций (сессий) — подробнее.
  • Доступ к
    CTS
    /
    eCTS
    дополнительно может быть закрыт геоограничениями использованием прокси, фильтрующим подключения к корпоративному серверу — это становится ещё одним фактором безопасности.
  • Ролевая модель поддерживает «статус корпоративности устройства»: правила могут срабатывать в зависимости от наличия на устройстве корпоративного сертификата — см. правила ролевой модели.

Хранение учётных данных и ключей на клиентских устройствах

Учётные данные хранятся в защищённой области памяти устройства, к которой невозможно получить доступ извне. Запуск на устройствах с Root или Jailbreak заблокирован.


Платформа Как хранятся учётные данные
iOS Ключ хранится в защищённой области KeyChain.
Android Ключ хранится в защищённой области KeyStore.
Aurora Ключ хранится в защищённом программном хранилище.
Десктоп Учётные данные хранятся в системных хранилищах ключей (eXpress) либо в собственном зашифрованном хранилище (зависит от настройки
ETS
-приложения) — см. хранение учётных данных десктоп-версии в конкретных ОС.
Веб Используются токены, хранимые в cookies.

Сертификация и криптография

  • Безопасность платформы подтверждена сертификатом ФСТЭК — подробнее.
  • Криптостойкость прошла независимый аудит.
  • Для корпоративных заказчиков доступны защищённые серверы on-premise (
    CTS
    /
    eCTS
    ), а также работа серверов в изолированном режиме (только
    ETS
    ).
  • Используется транспортное шифрование TLS 1.3 и DTLS.
  • По запросу поддерживается усиленная квалифицированная электронная подпись (КЭП) и шифрование по ГОСТ.

Мошенничество и фишинг

Никому не сообщайте одноразовые коды из SMS — без кода войти в аккаунт на ваш номер невозможно. Официальные SMS eXpress содержат напоминание о том, что нельзя делиться кодом с посторонними лицами.

Мне пришёл SMS-код для eXpress, и незнакомец попросил сообщить его. Что делать?

Если вам приходят одноразовые коды, а следом — просьбы их сообщить, но сами вы в eXpress не регистрировались, — возможно, кто-то пытается завести или использовать публичную учётную запись на ваш номер телефона. eXpress — это мессенджер, и при доступе к аккаунту злоумышленник может вести переписку от вашего имени. Никому не сообщайте коды из SMS!

Как ограничить доступ к аккаунту, если я сообщил(а) SMS-код злоумышленникам?

  • Скачайте eXpress, войдите по своему номеру телефона и удалите аккаунт: Настройки > Профиль > три точки > (Действия с профилем) Удалить аккаунт, или обратитесь в поддержку eXpress для этого. Аккаунт удаляется безвозвратно.
  • Если удалять аккаунт не хотите — откройте Настройки > Открытые сессии и завершите чужие сессии. Установите личный пароль дополнительной защиты. Без одноразового кода из SMS и личного пароля злоумышленник снова войти не сможет.