Кубик Хелп
Безопасность данных и API-ключа
Отдавать токен от кабинета Wildberries стороннему сервису — разумно опасаться. Разбираем, что именно получает Кубик Хелп и что он физически не может сделать.
Сервис работает по токену Wildberries API, который вы создаёте сами в своём кабинете и в любой момент можете отозвать. Пароль от кабинета WB мы не спрашиваем и не храним.
Ниже — как устроен доступ, где лежит токен, что происходит с персональными данными и что делать, если доверие пропало.
Какой токен нужен и что он открывает
Для работы достаточно базового токена. При создании вы сами отмечаете категории данных, которые он открывает: продажи, статистика, товары, поставки, реклама, тарифы.
Права токена определяются на стороне Wildberries, а не на нашей. Мы читаем то, что вы разрешили, и не можем расширить доступ без нового токена от вас.
Срок жизни базового токена — 180 дней. По истечении он перестаёт работать, и сервис просто перестаёт получать свежие данные, пока вы не выпустите новый.
Чего сервис не может сделать
Это ограничения самого доступа, а не обещания на словах.
- Изменить цену, скидку или участие в акции.
- Создать, изменить или удалить карточку товара.
- Оформить или отменить поставку.
- Запустить рекламную кампанию или потратить рекламный бюджет.
- Вывести деньги или изменить реквизиты выплат.
- Зайти в ваш кабинет Wildberries: пароля от него у нас нет.
Как хранится токен
Токен шифруется алгоритмом AES-GCM-256, ключ шифрования выводится функцией PBKDF2 и хранится в файле секретов на сервере — не в коде, не в репозитории и не в базе рядом с данными.
В журналы приложения токен не пишется никогда: это отдельное правило проекта, а не случайность реализации. При обращении к API Wildberries он подставляется в запрос и нигде не сохраняется в открытом виде.
Соединение с сайтом и с API Wildberries идёт только по HTTPS.
Что делать, если доверие пропало
Откройте кабинет Wildberries, раздел настроек доступа к API, и удалите токен. Доступ сервиса прекращается сразу — ждать нашей реакции не нужно.
Ранее полученные данные — продажи, отчёты, расчёты — останутся в вашем аккаунте сервиса. По запросу на почту поддержки мы удаляем аккаунт вместе с данными.
Персональные данные
О вас сервис хранит минимум: адрес электронной почты и то, что вы сами ввели в профиле и в расчётах. Паспортных данных, платёжных карт и данных ваших покупателей у нас нет — Wildberries их и не отдаёт.
Обработка идёт по 152-ФЗ: назначен ответственный за обработку, действуют политика конфиденциальности и отдельное согласие, согласия при регистрации даются раздельно.
Данные не передаются за пределы России. На публичных страницах нет зарубежных счётчиков и внешних шрифтов — поэтому даже факт вашего визита не уходит к иностранным сервисам.
Как устроена защита сайта
Кабинет закрыт авторизацией, служебные разделы — паролем и блокировкой перебора. На вход и регистрацию стоит жёсткое ограничение частоты запросов, форма защищена от автоматического перебора.
Резервные копии базы снимаются ежедневно, восстановление проверялось учением на отдельной базе.
Безопасность — не разовая галочка: изменения проходят проверку перед выкладкой, а найденные проблемы фиксируются в журнале проекта.
Частые вопросы
Может ли сервис изменить цены или создать поставку в моём кабинете
Нет. Доступ ограничен правами токена, который вы выдали, и они дают только чтение данных. Изменение цен, карточек, поставок и рекламных кампаний технически недоступно.
Где хранится токен Wildberries
В базе в зашифрованном виде: алгоритм AES-GCM-256, ключ шифрования выводится функцией PBKDF2 и лежит в файле секретов на сервере, а не в коде и не в репозитории. В журналы приложения токен не пишется.
Как отозвать доступ
Удалить токен в кабинете Wildberries в разделе доступа к API. Доступ прекращается сразу, ждать нашей реакции не нужно. Данные аккаунта удаляем по запросу на почту поддержки.
Нужен ли вам пароль от кабинета Wildberries
Нет. Сервис работает только по токену API, который вы создаёте сами. Пароль от кабинета мы не спрашиваем и не храним.