Безопасность

Понятный контроль вместо абсолютных обещаний

Molvo описывает конкретные меры защиты и их границы. Мы не заявляем абсолютную неуязвимость, полную анонимность или сквозное шифрование без подтверждённой реализации.

Доступ к аккаунту

Пароли сохраняются в виде криптографического хеша. Access- и refresh-сессии разделены, refresh-токен хранится на сервере только как хеш и может быть отозван.

Вложения

Клиент не получает ключи S3. Загрузка крупных файлов выполняется по ограниченным во времени подписанным URL, а скачивание требует авторизации.

Настройки публичности

Пользователь управляет видимостью имени, времени последней активности, возможностью написать, позвонить и пригласить в сообщество или голосовой канал.

Передача данных

Публичные API и realtime-соединения используют HTTPS и WSS. Это транспортная защита и не является заявлением о E2EE для сообщений, файлов и медиатрафика.

Что ещё предстоит

Текущий аудит выявил организационные и технические задачи, включая формализацию сроков хранения и внедрение доказуемой модели согласий.

Реализованные меры и границы