Результаты аудита
Комплексная оценка безопасности — 2026-02-13
Ключевые находки
4 проблем обнаруженоSession Hijacking Risk — перехват сессии и выпуск карты
BIN Health Fluctuation — карты серий отклоняются Google Ads
Отсутствие 2FA для внутренних переводов
Verbose API Errors — утечка структуры БД в 500-х ответах
Техническая инфраструктура
Аудит архитектуры движения денег и данных
Транзакционный шлюз
TX_GATEWAY
Crypto-to-Fiat Bridge: аудит протокола обмена. Проверка на уязвимость к арбитражным атакам при задержке курса. Шифрование TLS 1.3, HSM для подписи транзакций.
Изоляция данных
DATA_SILOS
Vault Storage: хранение PAN и CVV в изолированном контуре без доступа админов бэкенда. Интерфейс показывает только токены; реальные данные запрашиваются через защищённый прокси.
BIN Integrity
BIN_INTEGRITY
Multi-Issuing: несколько банков-эмитентов. Система автоматически переключает выпуск карт на резервный банк при санкциях или проверке. Load Balancing банковских API.
AML Engine
AML_ENGINE
Автоматическая проверка входящей крипты через Chainalysis/Crystal. Scoring транзакций в реальном времени. Блокировка подозрительных переводов до manual review.
Mass Payouts
PAYOUT_PIPE
Многоуровневая система массовых выплат: batch-processing до 10K транзакций, retry-очереди с экспоненциальным backoff, reconciliation с банковскими выписками.
Регуляторный модуль
REG_MODULE
BVI как основная юрисдикция, польская компания с VASP-лицензией (MiCA). Раздельный учёт фиатных и криптовалютных потоков. Автоматическая отчётность.
┌─────────────────────────────────────────────────────────────────┐
│ OMYPAYMENTS — TRANSACTION FLOW │
└─────────────────────────────────────────────────────────────────┘
[User Wallet] ──USDT/BTC──► [Crypto Gateway]
│
├─► AML Screening (Chainalysis/Crystal)
│ └─► Score > threshold → proceed
│ └─► Score < threshold → manual_review
│
├─► Crypto-to-Fiat Bridge
│ └─► Rate lock (30s window, anti-arbitrage)
│ └─► HSM-signed settlement
│
└─► Card Issuing Pipeline
│
├─► BIN Selection (reputation-based rotation)
├─► PCI Vault (PAN + CVV isolation)
└─► Tokenized response → User Dashboard
[Mass Payout] ──batch──► [Payout Engine]
│
├─► Validation + sanctions check
├─► Multi-bank distribution (failover)
└─► Reconciliation ← Bank statements
Vault: HashiCorp (PAN/CVV) | Zero admin access to raw data
KYC: Sumsub L1-L3 | VASP (MiCA) — Poland
Corp: BVI (main) | PL (VASP licensed)Скоуп пентеста
Чек-лист для расширенного тестирования
Insecure Direct Object Reference
Можно ли подменить ID в запросе и получить список карт другого пользователя?
Brute-force CVV
Защищена ли форма просмотра данных карты от автоматического подбора CVV?
Negative Amount Injection
Можно ли отправить отрицательную сумму при пополнении (классический баг финтеха)?
Race Condition на балансе
Двойное списание при параллельных запросах к API баланса.
Трекер исправлений
4
Всего проблем
3
Решено
1
В работе
0
Открыто
По критичности