Безопасность личных данных и паролей пользователей
Мы понимаем вашу озабоченность по поводу конфиденциальности
личных данных. Безопасность для нас — приоритет №1. Хотим подробно
объяснить, как устроена система защиты, в частности, паролей.
1. Разделение доступа: Данные и Пароли
Да, у нас, как у разработчиков и администраторов,
есть технический доступ к серверу и базе данных. Это необходимо для поддержания
работоспособности сайта, исправления ошибок и создания резервных копий. Это стандартная практика.
Однако, критически важно следующее: Ваши пароли хранятся
в базе данных в захешированном виде.
2. Что такое "хэширование" и почему это безопасно?
Хэширование — это не шифрование, которое можно обратить
с помощью ключа. Это односторонняя математическая функция.
Как это работает при регистрации/смене пароля:
Вы придумываете пароль, например, MySuperSecretPassword123!.
В момент сохранения система Laravel пропускает
ваш пароль через специальный алгоритм хэширования (по умолчанию — bcrypt).
На выходе получается длинная, случайная на вид строка, например:
$2y$10$92IXUNpkjO0rOQ5byMi.Ye4oKoEa3Ro9llC/.og/at2.uheWG/igi.
В базу данных сохраняется именно эта строка, а не ваш исходный пароль.
Как это работает при входе в систему:
Вы вводите свой пароль MySuperSecretPassword123!.
Система берет введённый пароль и пропускает его через тот же алгоритм bcrypt.
Получившийся хэш сравнивается с хэшем, хранящимся в базе данных.
Если хэши совпали — доступ разрешён. Если нет — в доступе отказано.
3. Ключевые выводы для вас, как для пользователя:
Мы не знаем ваши пароли. В базе данных физически не существует ваших настоящих паролей.
Мы видим только их "отпечатки" (хэши), которые бесполезны за пределами нашей системы аутентификации.
Невозможно "расшифровать" хэш. Алгоритм bcrypt считается криптографически стойким.
На восстановление исходного пароля из этого хэша даже у самого мощного компьютера ушли бы миллиарды лет.
Даже если мы захотим — мы не сможем войти в ваш аккаунт, зная только хэш.
Для входа система всегда требует ввод исходного пароля, чтобы сверить хэши.
4. Что мы МОЖЕМ видеть и что НЕ МОЖЕМ?
Мы МОЖЕМ иметь доступ (для техобслуживания) Мы НЕ МОЖЕМ получить доступ
Ваши личные данные: имя, email, название компании, etc. Ваш пароль в чистом виде.
Структуру ваших данных и связей между ними.
Мета-информацию: когда вы зарегистрировались, последний вход.
5. Наши обязательства
Хотя ваши пароли находятся в полной безопасности благодаря хэшированию,
мы осознаём ответственность за ваши личные данные
(email, названия компаний и т.д.). Мы обязуемся:
Соблюдать политику конфиденциальности.
Не использовать ваши личные данные в каких-либо целях без вашего согласия.
Внедрять лучшие практики безопасности для защиты сервера и базы данных
от несанкционированного доступа извне.
Заключение:
Вы можете быть спокойны за свой пароль. Его безопасность гарантирована не просто нашим словом,
а фундаментальными принципами современной криптографии, которые использует
фреймворк Laravel и большинство современных интернет-сервисов. Ваш пароль известен только вам.