Документы
Политика безопасности
Принципы защиты аккаунтов, операций и инфраструктуры платформы Nurcrypto.
Редакция от 4 августа 2026 г. · NurCrypto LLC / ОсОО «НурКрипто», INN 02806202410130, reg. No. 305442-3301-ООО
1. Общие положения
Настоящая Политика описывает принципы и меры обеспечения информационной безопасности, применяемые Обществом с ограниченной ответственностью «НурКрипто» (далее — Компания) при эксплуатации платформы Nurcrypto (далее — Платформа), а также обязанности Пользователей по безопасной работе с аккаунтом и операциями.
Политика дополняет Публичную оферту и Политику конфиденциальности. В части обработки персональных данных приоритет имеет Политика конфиденциальности; в части идентификации — Политика KYC/AML.
Компания является лицензированным оператором обмена виртуальных активов (лицензия № 128, бланк BA № 0144 от 10 октября 2024 года).
2. Цели безопасности
Цели мер безопасности: защита конфиденциальности, целостности и доступности данных и сервисов; снижение риска несанкционированного доступа к аккаунтам; предотвращение мошенничества и злоупотреблений; обеспечение устойчивости Платформы к атакам и сбоям; выполнение Пользователям распознавать фишинговые и иные угрозы.
3. Модель угроз и поверхность атаки
Компания сознательно ограничивает поверхность атаки: в текущей модели Платформы отсутствует публичный API-продукт для сторонних интеграций и не используются банковские карты как канал пополнения/вывода. Операции сфокусированы на обмене виртуальных активов и связанных функциях учёта балансов.
Несмотря на применяемые меры, абсолютная безопасность в открытых сетях и децентрализованных реестрах невозможна. Пользователь принимает остаточные риски, включая риски блокчейн-сетей и компрометации собственного устройства.
4. Защита аккаунта
Доступ к аккаунту осуществляется с использованием учётных данных (электронная почта и пароль). Пароли хранятся в виде криптографических хешей.
Компания вправе внедрять и требовать дополнительные факторы аутентификации (2FA), подтверждение операций вывода, антифишинг-код в уведомлениях, ограничения по новым устройствам и иные контроли безопасности. По мере внедрения соответствующих функций их использование может быть обязательным для отдельных операций.
Пользователь обязан: выбирать стойкий уникальный пароль; не передавать доступ третьим лицам; включать доступные средства защиты; проверять адрес сайта и подлинность уведомлений; немедленно сообщать о подозрительной активности через поддержку.
Компания вправе временно ограничить доступ либо вывод при признаках компрометации аккаунта до завершения проверки.
5. Операции с активами
Пополнение и вывод виртуальных активов осуществляются по блокчейн-адресам. Пользователь самостоятельно проверяет сеть, адрес и параметры перевода. Ошибка адресации, выбор неверной сети либо перевод неподдерживаемого актива могут привести к безвозвратной утрате средств.
Вывод может сопровождаться задержками, лимитами и дополнительными подтверждениями в целях безопасности и AML-контроля.
При создании кошелька/адресов на Платформе Пользователю могут отображаться критичные данные резервного копирования (в том числе мнемоническая фраза — если предусмотрено функционалом). Такие данные демонстрируются ограниченное число раз; Компания не хранит их в открытом виде для восстановления по запросу Пользователя. Утрата резервной информации Пользователем может сделать невозможным восстановление доступа к соответствующим ключам — в пределах архитектуры продукта.
6. Организационные и технические меры Компании
Компания применяет, в разумных пределах и с учётом масштаба сервиса, следующие меры: разграничение прав доступа сотрудников; защищённые каналы передачи данных (TLS); журналирование событий безопасности; мониторинг аномалий; резервное копирование критичных данных; процедуры реагирования на инциденты; обновление зависимостей и устранение известных уязвимостей.
Доступ сотрудников к производственным данным предоставляется по принципу минимально необходимых привилегий.
7. Фишинг, мошенничество и социальная инженерия
Компания не запрашивает пароль, коды 2FA, мнемонические фразы и приватные ключи по телефону, в мессенджерах либо через неофициальные сайты.
Пользователь должен с осторожностью относиться к сообщениям, имитирующим поддержку, «срочный вывод», «компенсации» и иные типичные схемы. Официальные каналы связи указываются на Платформе.
При наличии функции антифишинг-кода Пользователь обязан сверять код в письмах/уведомлениях с установленным в настройках.
8. P2P и эскроу (при наличии функции)
Если на Платформе доступны P2P-сделки, Компания может использовать механизм условного блокирования (эскроу) виртуальных активов до подтверждения исполнения условий сделки. Споры по таким сделкам рассматриваются поддержкой в порядке, публикуемом для P2P-раздела.
До запуска либо при ограничении P2P соответствующие положения применяются лишь к фактически доступному функционалу.
9. Инциденты безопасности
При выявлении инцидента, затрагивающего безопасность данных или средств Пользователей, Компания принимает меры по локализации, устранению причины и снижению последствий, а также уведомляет Пользователей и/или уполномоченные органы — в случаях и сроки, предусмотренные законом и разумной практикой.
Пользователь, обнаруживший уязвимость, вправе сообщить о ней через поддержку. Запрещены эксплуатация уязвимостей, несанкционированное тестирование на проникновение без письменного согласия Компании, а также разглашение сведений об уязвимостях до их устранения.
10. Ограничение ответственности
Меры безопасности снижают, но не исключают риски. Компания не отвечает за убытки, возникшие вследствие: компрометации устройства или учётных данных Пользователя; действий третьих лиц при разглашении Пользователем секретов доступа; ошибок Пользователя при указании реквизитов перевода; сбоев и особенностей блокчейн-сетей; форс-мажора — в максимальной степени, допускаемой законодательством Кыргызской Республики.
11. Изменение Политики
Компания вправе обновлять настоящую Политику. Актуальная редакция публикуется на этой странице с указанием даты. Продолжение использования Платформы после публикации изменений означает согласие с обновлённой редакцией — в части, не требующей иного порядка по закону.
12. Контакты
Сообщения о подозрении на компрометацию аккаунта и иные вопросы безопасности направляются через раздел «Поддержка». Оператор: ОсОО «НурКрипто», Кыргызская Республика, г. Бишкек, пр. Чуй, 196, оф. 16.
См. также: О компании, Оферта, Конфиденциальность, KYC / AML.