Мы описываем скоуп, а не публикуем значки. Ниже — что именно защищено, чем это подтверждается и что остаётся вашей ответственностью как мерчанта.
Плательщик вводит карту на нашем домене. Backend мерчанта видит только payment_id, статус и маскированный PAN — вида 411111••1111.
Пара access_key / secret_key принадлежит клиенту и хранится хэшированной. Подпись проверяется constant-time, nonce одноразовый, окно timestamp — 5 минут.
Каждый ресурс API проверяется на принадлежность клиенту: чужой payment_id отвечает 404, а не 403 — существование объекта не подтверждается.
Нашли уязвимость — напишите до публикации. Мы подтверждаем получение в течение одного рабочего дня, держим вас в курсе статуса и не преследуем исследователей, которые действовали в рамках этой политики.
Что приложить к отчёту
1. Затронутая поверхность: api / checkout / cabinet / admin
2. Шаги воспроизведения и request_id из ответа
3. Ожидаемое и фактическое поведение
4. Влияние: деньги, доступ к данным, отказ в обслуживании
5. Никогда не прикладывайте номера карт и секретные ключи — ни в тексте, ни в скриншотахГраницы скоупа и требования к хранению ключей описаны в документации.