Безопасность и сессии
Как защищён вход в MeerPartners: токены в httpOnly-cookie, время жизни сессии, CSRF-защита, выход на всех устройствах и защита данных KYC и реквизитов.
MeerPartners построен так, чтобы вход и сессия были безопасны по умолчанию — без действий с вашей стороны. Ниже — как именно защищён ваш аккаунт и что вы можете сделать сами.
Как защищён вход
Вход выполняется через MeerID по протоколу OIDC — у платформы нет ваших паролей. После входа BFF-слой (backend-for-frontend) кладёт токены сессии в защищённые cookie.
Токены не попадают в JavaScript
Токены доступа хранятся в httpOnly-cookie: их нельзя прочитать из кода страницы (document.cookie). Это ключевая защита по паттерну BFF — даже при попытке XSS токен не утекает, потому что фронтенд его не видит. Все обращения к API идут через серверный слой портала, а не напрямую из браузера с токеном в руках.
Время жизни сессии
| Токен | Срок жизни | Назначение |
|---|---|---|
| Access | 15 минут | Доступ к API; обновляется автоматически |
| Refresh | 30 дней | Продление сессии без повторного входа |
На практике сессия живёт около месяца: пока вы заходите хотя бы раз в 30 дней, access-токен незаметно обновляется по refresh-токену, и заново логиниться не нужно. Если refresh-токен истёк — платформа попросит войти снова («Сессия истекла. Войдите снова.»).
CSRF-защита
Изменяющие запросы защищены от CSRF (межсайтовой подделки запроса): сторонний сайт не сможет выполнить действие от вашего имени, даже если вы залогинены. Защита работает автоматически.
Выход
Кнопка «Выйти» находится в меню профиля (аватар в шапке).
При выходе платформа завершает вашу сессию и затем перенаправляет в MeerID, чтобы закрыть и единую SSO-сессию (RP-Initiated Logout). Это важно на общих и публичных устройствах: без завершения SSO-сессии повторный «тихий» вход мог бы пройти без подтверждения.
На чужом устройстве выходите явно
Если вы заходили с чужого или общего компьютера — обязательно нажмите «Выйти», а не просто закройте вкладку. Так завершится и сессия портала, и SSO-сессия MeerID.
Выход на всех устройствах
MeerPartners поддерживает завершение сессии сразу на всех устройствах (logout-all) и back-channel logout — когда выход инициирован на стороне MeerID, портал получает уведомление и завершает связанную сессию. Это значит: выйдя из MeerID, вы выходите и из MeerPartners на всех привязанных сессиях.
Защита данных
Советы по безопасности аккаунта
- Берегите аккаунт MeerID — это единственный ключ ко входу. Включите доступные в MeerID методы защиты (например, Passkey).
- Выходите явно на чужих и общих устройствах — кнопкой «Выйти», не просто закрывая вкладку.
- Не передавайте API-ключи бизнеса и трекинг-ссылки с приватными метками
sub_idпосторонним. - Проверяйте адрес страницы входа перед авторизацией — вход всегда идёт через MeerID.
Чего пока нет
Двухфакторная аутентификация (2FA) на стороне MeerPartners отдельно не настраивается — методы входа и их защита управляются в MeerID.