Перейти к содержимому

Безопасность

Безопасность вашего аккаунта — Настройки → Безопасность.

В Sumvest нет паролей. Вход — по одноразовому коду на email:

  1. На странице входа введите email.
  2. На email придёт 6-значный код.
  3. Введите код — попадёте в кабинет.

Если включена 2FA — будет ещё один шаг, см. ниже.

Замок приложения закрывает Sumvest экраном разблокировки: при запуске и после того, как приложение долго провисело свёрнутым. Открывает его один жест — биометрия, PIN или парольная фраза. Открытое приложение само по себе не запирается: замок защищает от чужих рук за вашим устройством, а не прерывает работу.

Включается в Настройки → Безопасность → Замок приложения, но только после того, как настроено шифрование приватных таблиц: жест разблокировки проверяется ключом этих таблиц, и без него замку нечем отличить владельца от постороннего. Поэтому в конце мастера шифрования замок предлагается включить сразу, вместе с PIN-кодом.

  • 4–6 цифр, привязан к этому браузеру и устройству.
  • Действует 30 дней, потом нужно снова ввести парольную фразу.
  • 5 неверных попыток подряд — PIN удаляется автоматически.
  • PIN не заменяет парольную фразу: это быстрый способ разблокировать, а не второй ключ.

Пока замок включён, вход на этом устройстве сохраняется до 30 дней — код из письма почти не нужен, потому что приложение и так закрыто биометрией или PIN-кодом. Точные сроки — в разделе «Тайм-ауты» ниже.

Выключите замок — сроки вернутся к обычным. Если к этому моменту с момента входа прошло больше недели, устройство выйдет из аккаунта сразу. Выключение шифрования снимает доверие со всех ваших устройств.

Совместима со всеми приложениями TOTP: Google Authenticator, Yubico Authenticator, 1Password, Authy.

  1. Настройки → Безопасность → Включить 2FA.
  2. Отсканируйте QR-код в приложении-аутентификаторе.
  3. Введите 6-значный код из приложения — он подтвердит, что секрет настроен.
  4. Сохраните резервные коды — их вам показывают ровно один раз. Запишите на бумаге, в менеджере паролей или распечатайте.
  • Одноразовые: каждый код используется один раз.
  • Используются, если вы потеряли доступ к приложению-аутентификатору.
  • Сгенерировать новый набор можно в любой момент, но старые сразу перестают работать.

В разделе 2FA → «Отключить». Нужно ввести 6-значный код или один из резервных — иначе нельзя.

Каждый вход создаёт сессию. В разделе «Сессии» видны:

  • Браузер, ОС (по User-Agent).
  • IP-адрес.
  • Когда создана.
  • Последняя активность.
  • Кнопка «Завершить» напротив сессии — выкидывает с этого устройства.
  • Кнопка «Завершить все, кроме текущей» — для случая «потерял ноутбук».

Сроки зависят от того, включён ли на устройстве замок приложения:

Простой без работы Максимум с момента входа
Обычное устройство 24 часа 7 дней
С замком приложения 30 дней 30 дней

Когда любой из сроков вышел, сессия истекает и нужно войти заново — по коду из письма.

В списке сессий доверенное устройство помечено отдельно, и завершить его можно так же, как любое другое.

  1. Настройки → Безопасность → Удалить аккаунт.
  2. Введите код, который придёт на основной email — это подтверждение.
  3. Аккаунт уходит в отложенное удаление. У вас есть 7 дней, чтобы передумать — отмена в этом же разделе.
  4. По истечении 7 дней аккаунт удаляется окончательно. Восстановить нельзя.
  • Пароли — их у нас нет вовсе.
  • Биометрические данные. Отпечаток и лицо не покидают ваше устройство: браузер лишь подтверждает, что владелец на месте, а сервер получает результат проверки, а не сам отпечаток.
  • Парольную фразу от приватных таблиц — сервер видит только зашифрованные данные.

Что мы храним и зачем: для каждого входа — IP-адрес, user-agent, время начала и последней активности. Это нужно, чтобы вы могли узнать чужое устройство в списке сессий и завершить его, а также чтобы понимать, с каких платформ к нам заходят — общими числами, без привязки к конкретному человеку. Подробности — в политике обработки данных.

  • Потерял аутентификатор и резервные коды. Если их нет — восстановить 2FA нельзя. Напишите в поддержку — там попросят верифицировать личность.
  • Сессия истекает каждый день. Так и задумано: без замка приложения хватает суток без работы. Включите замок — срок станет 30 дней.
  • «Завершил все сессии», но текущая работает. Так и задумано — кнопка завершает все ДРУГИЕ, не вашу текущую.