Hey Mirra · Официальный документ

Безопасность и раскрытие уязвимостей

Как Hey Mirra защищает данные и куда сообщать о проблемах безопасности.

Обновлено: 21 марта 2026

Подход к безопасности

Hey Mirra стремится строить безопасность по принципу разумной достаточности: защищённая передача данных, безопасное хранение учётных данных, ограничения частоты чувствительных запросов, контроль доступа к backend и регулярные резервные копии инфраструктуры.

Что защищается

Под защитой находятся учётные записи пользователей, сообщения, медиа, служебные идентификаторы, документы сервиса и инфраструктура backend. Для разных категорий данных могут применяться разные меры защиты и разные правила хранения.

Текущие технические меры

На сервере используются HTTPS, хеширование паролей, JWT-подпись токенов доступа, rate limiting, security headers, ограничение размера запросов, раздельное хранение медиа, подтверждение номера телефона, двухфакторная защита и резервное копирование базы. Эти меры направлены на защиту от перебора паролей, автоматизированных атак, случайного раскрытия и части злоупотреблений.

Контакты и разрешения устройства

Доступ к телефонной книге, фото и видео, камере и микрофону запрашивается только в соответствующих сценариях приложения. Эти разрешения не используются для фонового сбора данных: они нужны для поиска знакомых контактов, отправки медиа, записи фото, видео и голосовых сообщений.

Что важно понимать

Обычные и групповые чаты Hey Mirra в текущей версии сервиса не являются сквозно зашифрованными. Это означает, что сервер участвует в хранении и технической обработке сообщений, даже если передача и хранение данных защищены инфраструктурно.

Как сообщить об уязвимости

Если вы нашли уязвимость, небезопасный сценарий или риск компрометации данных, пожалуйста, напишите на uri01062007@gmail.com. Дополнительно можно использовать https://heymirra.ru/support.

Что стоит приложить

Для быстрого разбора полезно указать шаги воспроизведения, затронутые экраны или API, тип риска, ожидаемое и фактическое поведение, версию приложения и безопасное подтверждение проблемы без вреда для пользователей и инфраструктуры.

Что мы просим не делать

Не пытайтесь нарушать доступность сервиса, извлекать чужие данные, массово эксплуатировать уязвимость или использовать проблему против реальных пользователей. Цель security disclosure — безопасное уведомление и исправление, а не эксплуатация.

Ответ и исправление

Мы стремимся подтверждать получение security-обращений в разумный срок и при необходимости давать обновления по статусу. Конкретный срок исправления зависит от серьёзности проблемы, сложности проверки и риска для пользователей.