MMeerPartners docs

Безопасность и сессии

Как защищён вход в MeerPartners: токены в httpOnly-cookie, время жизни сессии, CSRF-защита, выход на всех устройствах и защита данных KYC и реквизитов.

MeerPartners построен так, чтобы вход и сессия были безопасны по умолчанию — без действий с вашей стороны. Ниже — как именно защищён ваш аккаунт и что вы можете сделать сами.

Как защищён вход

Вход выполняется через MeerID по протоколу OIDC — у платформы нет ваших паролей. После входа BFF-слой (backend-for-frontend) кладёт токены сессии в защищённые cookie.

Токены не попадают в JavaScript

Токены доступа хранятся в httpOnly-cookie: их нельзя прочитать из кода страницы (document.cookie). Это ключевая защита по паттерну BFF — даже при попытке XSS токен не утекает, потому что фронтенд его не видит. Все обращения к API идут через серверный слой портала, а не напрямую из браузера с токеном в руках.

Время жизни сессии

ТокенСрок жизниНазначение
Access15 минутДоступ к API; обновляется автоматически
Refresh30 днейПродление сессии без повторного входа

На практике сессия живёт около месяца: пока вы заходите хотя бы раз в 30 дней, access-токен незаметно обновляется по refresh-токену, и заново логиниться не нужно. Если refresh-токен истёк — платформа попросит войти снова («Сессия истекла. Войдите снова.»).

CSRF-защита

Изменяющие запросы защищены от CSRF (межсайтовой подделки запроса): сторонний сайт не сможет выполнить действие от вашего имени, даже если вы залогинены. Защита работает автоматически.

Выход

Кнопка «Выйти» находится в меню профиля (аватар в шапке).

При выходе платформа завершает вашу сессию и затем перенаправляет в MeerID, чтобы закрыть и единую SSO-сессию (RP-Initiated Logout). Это важно на общих и публичных устройствах: без завершения SSO-сессии повторный «тихий» вход мог бы пройти без подтверждения.

На чужом устройстве выходите явно

Если вы заходили с чужого или общего компьютера — обязательно нажмите «Выйти», а не просто закройте вкладку. Так завершится и сессия портала, и SSO-сессия MeerID.

Выход на всех устройствах

MeerPartners поддерживает завершение сессии сразу на всех устройствах (logout-all) и back-channel logout — когда выход инициирован на стороне MeerID, портал получает уведомление и завершает связанную сессию. Это значит: выйдя из MeerID, вы выходите и из MeerPartners на всех привязанных сессиях.

Защита данных

Реквизиты и документы под защитой

Платёжные реквизиты для выплат и документы KYC хранятся защищённо и не отображаются третьим лицам. Доступ к ним ограничен процессами выплат и верификации.

Советы по безопасности аккаунта

  • Берегите аккаунт MeerID — это единственный ключ ко входу. Включите доступные в MeerID методы защиты (например, Passkey).
  • Выходите явно на чужих и общих устройствах — кнопкой «Выйти», не просто закрывая вкладку.
  • Не передавайте API-ключи бизнеса и трекинг-ссылки с приватными метками sub_id посторонним.
  • Проверяйте адрес страницы входа перед авторизацией — вход всегда идёт через MeerID.

Чего пока нет

Двухфакторная аутентификация (2FA) на стороне MeerPartners отдельно не настраивается — методы входа и их защита управляются в MeerID.

Что дальше