Varnost računa in podatkov

Zaščito računa gradimo v plasteh: preverjanje prijave, šifriranje, opozorila, nadzor naprav in omejene pravice povezanih ključev. Tu je opisano, kaj naredimo mi in kaj lahko storite vi, saj najboljša zaščita nastane, ko se obeh strani držita pravil.

1. Dvostopenjsko preverjanje (2FA / MFA)

Poleg gesla lahko vklopite drugi dejavnik. Podprte so aplikacije za enkratne kode (TOTP) in kode, poslane po e-pošti. Priporočamo aplikacijo, ker je bolj odporna proti prestrezanju. Dvostopenjsko preverjanje ob registraciji ni obvezno, a je močno priporočeno, pri dejanjih večje občutljivosti, kot je sprememba podatkov za dvig, pa lahko zahtevamo dodatno potrditev.

Če izgubite napravo, dostop obnovite z rezervnimi kodami, ki jih dobite ob vklopu 2FA, ali prek podpore po preverjanju identitete. Rezervne kode shranite zunaj naprave.

Za dodatno zaščito priporočamo, da telefonska številka ni edini način obnove. Če 2FA izklopite, sistem to zabeleži v revizijski sledi in vam pošlje obvestilo, da je nepooblaščena sprememba takoj opazna.

2. Šifriranje podatkov

Podatki med vašim brskalnikom in našimi strežniki so šifrirani s protokolom TLS, občutljivi podatki pa se hranijo v šifrirani obliki. Gesla se ne hranijo v berljivi obliki, temveč kot enosmerni izvlečki.

Šifriranje velja za račune, kontaktne podatke, podatke o povezanih borzah in evidenco dejavnosti. Do ključev imajo dostop le pooblaščeni sistemi in majhno število zaposlenih, vsak dostop pa se beleži.

Varnostne kopije so prav tako šifrirane in shranjene ločeno od produkcijskih podatkov. Varnostne popravke strežniške infrastrukture nameščamo redno, arhitekturo pa občasno preverjamo z neodvisnim varnostnim testiranjem.

3. Zaščita pred goljufijami in lažnim predstavljanjem

Uradni klici in sporočila prihajajo izključno z domene adrikvant.com in naslova [email protected]. Vse drugo, vključno s sporočili na družbenih omrežjih ali klicem s pritiskom, da takoj vplačate denar, obravnavajte kot sumljivo.

Nikoli vas ne bomo prosili za geslo, kodo za dvostopenjsko preverjanje ali zasebni ključ. Če želite dodatno zaščito, lahko v nastavitvah določite varnostno besedo, ki jo navedemo v vsakem uradnem e-sporočilu. Sporočila brez nje prezrite.

Če prejmete sumljivo sporočilo, ne odpirajte prilog ali povezav, temveč ga posredujte na naš e-naslov podpore. Analiza takih sporočil nam pomaga blokirati lažne domene in opozoriti druge uporabnike.

4. Obvestila o prijavi

Za vsako prijavo z nove naprave ali lokacije pošljemo e-sporočilo, prav tako za spremembo gesla, e-naslova ali podatkov za dvig. Sporočilo vsebuje napravo, približno lokacijo in čas prijave.

Če prijave ne prepoznate, je v sporočilu povezava za takojšnjo zaklenitev računa in odjavo vseh sej. Sumljivo dejavnost, na primer večkratne neuspešne prijave, sistem označi samodejno.

Nastavitve obvestil lahko prilagodite, vendar obvestil o varnostnih dogodkih ni mogoče povsem izklopiti. Priporočamo, da e-naslov računa pri svojem ponudniku e-pošte zaščitite z dvostopenjskim preverjanjem, saj je ključ za obnovo.

5. Upravljanje naprav in sej

V nastavitvah računa vidite vse aktivne seje z napravo, brskalnikom in časom zadnje dejavnosti. Vsako lahko prekličete z enim klikom, preklic pa takoj prekine dostop.

Neaktivne seje samodejno potečejo po določenem času brez dejavnosti, po spremembi gesla pa se odjavijo vse naprave razen trenutne. Na skupnih računalnikih se vedno odjavite ročno.

Pri novih napravah lahko sistem pred prvim dejanjem večje občutljivosti, kot je sprememba podatkov za dvig, zahteva dodatno potrditev. To postopek nekoliko podaljša, a bistveno zmanjša tveganje zlorabe ukradenega gesla.

6. Obnova računa

Če izgubite dostop, se obnova začne z zahtevkom prek obrazca za pozabljeno geslo ali s stikom s podporo. Pred vrnitvijo dostopa preverimo identiteto, glede na tveganje pa lahko zahtevamo dokument in dodatna vprašanja.

Zaradi zaščite računa lahko obnova traja dlje, kot bi želeli, ob sumu na nepooblaščen dostop pa začasno omejimo dvige, dokler se stvar ne razjasni.

Podatki, ki jih zahtevamo pri obnovi, so enaki tistim, ki ste jih navedli pri preverjanju, zato je pomembno, da so posodobljeni. Nikoli ne zahtevamo gesla ali kode za dvostopenjsko preverjanje, niti pri obnovi, in vsak tak zahtevek je poskus goljufije.

7. Pravice ključev API

Ko povežete borzo, ključu dodelite pravice: branje (pregled stanja in zgodovine), trgovanje (pošiljanje nalogov) in dvig sredstev. Platforma potrebuje samo prvi dve.

Pravice dviga nikoli ne vklopite. Tako niti popolna kompromitacija platforme ne bi omogočila prenosa sredstev z borze. Ključe lahko kadar koli prekličete na borzi in v naših nastavitvah.

Ob povezavi borze prikažemo pravice ključa in opozorimo, če je vklopljena pravica dviga. Priporočamo poseben ključ samo za našo platformo, da ga lahko prekličete brez vpliva na druge aplikacije.

8. Revizijska sled

Beležimo prijave, povezave borz, spremembe strategij in nastavitev ter zahtevke za dvig. Zapisi vsebujejo čas, napravo in vrsto dejanja ter so vam na voljo v nastavitvah računa.

Sled pomaga pri odkrivanju nepooblaščenih dejanj in reševanju sporov. Hrani se v rokih iz Politike zasebnosti.

Iz uporabniškega vmesnika sledi ni mogoče brisati ali spreminjati, lahko pa jo pregledujete in izvozite za lastne potrebe. Tako je vrstni red dogodkov mogoče zanesljivo rekonstruirati.

9. Podpora ob incidentih

Če sumite na incident, pošljite sporočilo na [email protected] z zadevo »Varnostni incident« ali pokličite osebnega vodjo računa. Zahtevke o incidentih obravnavamo prednostno.

Po potrebi blokiramo račun, prekličemo ključe in seje ter primer predamo varnostni ekipi. O poteku vas obveščamo po e-pošti, o resnih kršitvah pa v skladu s predpisi obvestimo tudi pristojne organe.

Po zaprtju incidenta pošljemo povzetek, kaj se je zgodilo in katere ukrepe smo sprejeli, priporočamo pa tudi spremembo gesla in pregled povezanih ključev. Pričakovani čas prvega odziva je v eni delovni uri, nujni primeri imajo prednost v vrsti.

Kaj lahko storite takoj

Varnost računa v veliki meri odvisi od navad uporabnikov. Teh pet korakov vzame manj kot deset minut.

Priporočamo, da navedene ukrepe pregledate tudi občasno, na primer ob vsaki spremembi telefona ali računalnika, saj se z novo napravo pogosto spremenijo tudi nastavitve zaščite.

  • Vklopite 2FA v aplikaciji, ne prek sporočila.
  • Uporabite edinstveno geslo in upravitelja gesel.
  • Ključu borze dodelite samo branje in trgovanje.
  • Preglejte aktivne seje vsaj enkrat na mesec.
  • Sum prijavite takoj, tudi če niste prepričani.

Skupna odgovornost

Mi vzdržujemo infrastrukturo, šifriranje, nadzor in evidenco, vi pa varujete dostopne podatke in naprave. Najpogostejši vzrok izgube sredstev ni vdor v platformo, temveč ponovno uporabljeno geslo, goljufija z lažnim sporočilom ali ključ borze s preširokimi pravicami. Zato smo varnostne nastavitve zasnovali tako, da so pravilne možnosti privzete, tvegane pa označene z opozorilom.

Varnostna vprašanja lahko zastavite osebnemu vodji računa ali na [email protected]. Za splošna tveganja trgovanja preberite Razkritje tveganj, za preverjanje identitete pa Politiko KYC / AML.