Перед публичной бетой мы зафиксировали базовый чеклист безопасности, который работает из коробки.
Пароли хешируются (bcrypt), сессии живут в httpOnly cookies, для аккаунта доступна 2FA на TOTP. Действия персонала пишутся в аудит-лог с IP.
Формы входа и чувствительные эндпоинты закрыты капчей. Это не серебряная пуля, но отсекает простую автоматизацию.
Рекомендуем включить 2FA в настройках сразу после регистрации — это самый быстрый шаг, который заметно снижает риск захвата аккаунта.