Сигурност
Хората използват „Тегли ме“ в трудни моменти на пътя, затова се отнасяме сериозно към защитата на профилите и данните им. Тук описваме:
- какво правим ние;
- какво можете да направите вие;
- как реагираме при инцидент;
- как да ни съобщите за уязвимост.
Описваме само мерки, които реално прилагаме. Никоя система не е напълно неуязвима.
1. Какво правим
- Криптирана връзка. Цялата комуникация с teglime.bg и с нашия сървър минава през HTTPS. Сайтът указва на браузъра да се свързва с него само по защитена връзка (HSTS). Защитни настройки ограничават откъде страницата може да зарежда код и не позволяват да бъде вградена в чужди сайтове.
- Приложенията за Android и iOS. Отварят само teglime.bg (app.teglime.bg и api.teglime.bg), по защитена връзка. Адресите на други сайтове (например Stripe или Google Карти) се отварят в браузъра на телефона, а не вътре в приложението. Камерата и галерията се отварят само когато натиснете бутона за качване на снимка. Файл, който изтеглите (например данните си или фактура), се отваря в менюто на телефона за отваряне или споделяне — къде да отиде, избирате вие.
- Хостинг в ЕС. Сървърите и базата данни са в център за данни във Франкфурт. Базата приема връзки само от вътрешната мрежа на хостинга, не от интернет. Доставчикът на хостинга е американско дружество; как защитаваме данните при достъп от САЩ, е описано в раздел 11 на Политиката за поверителност.
- Пароли.
- Не пазим паролата ви в четим вид, а само необратим отпечатък от нея (bcrypt). Служителите ни не могат да я видят.
- Новата парола — при регистрация, смяна или възстановяване — трябва да е от 8 до 128 знака. Не може да е сред най-често използваните пароли и не може да съдържа последните 6 цифри на телефона ви. Не може да съдържа и името от имейла ви — частта преди „@“ без „+…“ (за ivan.petrov+bg@abv.bg това е „ivan.petrov“), с или без точките, тиретата и долните черти, ако е поне 4 знака. Проверяваме я на нашия сървър и не я изпращаме на външни услуги.
- Когато паролата бъде сменена от профила или възстановена с код, ви пишем на потвърдения ви имейл.
- Вход. Влизате с телефона или с имейла си. При грешка отговорът е един и същ, независимо дали профил с тези данни съществува. Неуспешните опити за вход се броят за профила — общо с телефона и с имейла.
- Сесии.
- Ключът за достъп важи 15 минути и се подновява автоматично.
- Ключът за подновяване е еднократен: при всяка употреба се заменя с нов. Ако стар ключ бъде използван отново повече от минута след смяната му, прекратяваме цялата сесия, защото това е признак, че ключът е откраднат.
- При всяка заявка проверяваме дали профилът и сесията са още активни. Блокиран профил или прекратена сесия спират да работят веднага. Това важи и за вход или подновяване, които са започнали в същия момент, в който профилът е блокиран или паролата е сменена.
- Когато смените паролата, излизате от всички други устройства. Когато я възстановите с код по имейл, излизате от всички устройства и влизате наново само на това, на което сте задали новата парола.
- Кодове по имейл.
- Кодовете за потвърждаване на имейла и за нова парола са 6-цифрени, валидни 15 минути и се използват само веднъж. Пазим само техен криптографски отпечатък.
- Кодът за потвърждаване на имейла позволява до 5 опита. Кодът за нова парола позволява до 5 опита от една мрежа. Освен това има дневен таван на опитите и на изпратените кодове за нова парола — за всяка мрежа и за целия профил. Таванът за целия профил не спира мрежите, от които сте влизали в профила си напоследък.
- Код за нова парола изпращаме на имейла на профила:
- ако имейлът е потвърден — когато го въведете;
- ако имейлът още не е потвърден — само когато въведете и телефона на профила. Тогава кодът важи само заедно с този телефон. Когато зададете новата парола с него, имейлът става потвърден: един код потвърждава имейла и сменя паролата. Опитите с грешен телефон също се броят и са ограничени.
- Отговорът ни на заявка за код и на грешен код не издава дали профил с тези данни съществува, дали имейлът е потвърден и дали телефонът е верен.
- Защита от налучкване. Ограничаваме броя на опитите за вход, регистрация, възстановяване на паролата и други чувствителни действия — както от един IP адрес, така и за един профил.
- Потвърждение с парола. Смяната на паролата и на имейла и изтриването на профила изискват текущата ви парола.
- Достъп на служителите.
- Само служители с администраторски права имат достъп до административния панел.
- В демо средата служителите влизат само с парола. В истинската услуга входът изисква и допълнителен код, изпратен на имейла им.
- След възстановяване на паролата служителят не влиза автоматично, а минава отново през обичайния вход.
- За финансовите данни и за точните места на взимане се дават отделни права.
- Когато служител изтегли файл за проверка или доказателство по спор, отвори чат или прегледа точно място на взимане, това се записва в одитен дневник: кой, какво и кога. Прегледът на поръчка се записва веднъж на 5 минути.
- Дестинацията на заявката, точките в копието към преписка по спор и координатите в сигнал за подправен GPS се виждат от всички служители с администраторски права.
- Файлове за проверка.
- Не искаме лична карта, шофьорска книжка, снимка на лицето (селфи), талон или документ за регистрация на фирма — за проверката репатраците и фирмите качват само снимка на камиона, а сервизите — документ за регистрация. Проверката е олекотена на 29.09.2026 г.: копията на личните карти, книжките, селфитата и талоните, качени преди това, системата изтри автоматично при въвеждането на промяната.
- В демо средата снимките и документите се пазят временно на диска на сървъра и се губят при рестарт. Не качвайте истински документи в демото.
- Виждат ги само собственикът на профила и упълномощените служители (администратори), и то само след вход през нашия сървър.
- Приемаме само изображения (JPEG, PNG, WebP) и PDF до 10 MB. Проверяваме реалния вид на файла, а не само разширението му.
- Когато качите снимка за проверката или като доказателство по спор, преди да я запазим, премахваме от нея стандартния запис за местоположение (GPS), който телефонът прави в данните EXIF, и данните XMP и IPTC. Ориентацията на JPEG снимките остава. Какво още остава в снимката — в раздел 7 на Политиката за поверителност.
- Системата изтрива файловете автоматично до 6 месеца след отказ, замяна с по-нов файл, премахване на камиона или закриване на профила. Документите за регистрация на фирма и „друг документ“ на фирми и камиони, качени преди промяната от 29.09.2026 г., се изтриват най-късно на 29.03.2027 г. След изтриването пазим само данните за файла (раздел 7 на Политиката за поверителност).
- Местоположение.
- Преди да изберете оферта, репатраците виждат само приблизително къде сте — точка, изместена на 300–800 м от мястото ви.
- Точното място получава избраният от вас репатрак, и то едва след като изберете офертата.
- За мястото, до което трябва да бъде закаран автомобилът, репатраците виждат преди избора само града и разстоянието за превоз, за да изчислят цената. Точния адрес получава избраният от вас репатрак.
- Позицията на репатрака виждате на живо по време на поръчката.
- В приложенията за Android и iOS позицията на камиона се изпраща и във фонов режим, но само докато камионът е „Свободен“ или изпълнява поръчка; спира, когато камионът вече не е „Свободен“ и няма поръчка в ход, при изход от профила или затваряне на приложението. Телефонът на репатрака показва това с постоянно известие (Android) или с индикатора за местоположение (iPhone).
- Не пазим история на маршрутите на репатраците, а само последната им позиция.
- Известия. Push известията в браузъра са криптирани от край до край. В приложенията за Android и iOS се включват само когато сами ги разрешите в приложението и минават през Firebase Cloud Messaging на Google (а до iPhone — и през Apple), където не са криптирани от край до край. Затова никое известие не съдържа координати, пароли или кодове (раздел 9 на Политиката за поверителност).
- Плащания.
- Репатраците и фирмите плащат абонамента си на страницата на Stripe. Данните на банковата карта се въвеждат само там и ние никога не ги получаваме.
- Клиентите плащат на репатрака в брой, на място. Платформата не иска и не приема плащания от клиенти.
- Резервни копия. В демо средата няма резервни копия: базата данни и качените файлове могат да бъдат изгубени по всяко време.
- Технически дневници. Приложението записва технически данни за заявките — IP адрес, вид браузър, адрес на заявката без параметрите в него (тоест без текста на търсенията и без координатите) и час, — за да откриваме злоупотреби и грешки. От записите за грешки се премахват телефоните, имейлите, имената, адресите и координатите. Пароли и ключове за вход не се записват; изключение е кодът за вход на служител, ако имейлът с него не може да бъде изпратен.
- Без проследяване. Не използваме рекламни и аналитични инструменти на трети страни (вижте Политиката за бисквитките).
2. Какво можете да направите вие
- Силна парола. Използвайте парола, която не използвате никъде другаде. Минимумът е 8 знака, но препоръчваме поне 12 или фраза от няколко думи. Засега не предлагаме двуфакторна защита за потребители, затова силната парола е особено важна.
- Потвърден имейл. Потвърдете имейла си от „Моите данни“. Тогава за нова парола ви трябва само кодът, който пращаме на имейла ви. Ако имейлът не е потвърден, ще ви трябва и телефонът на профила.
- Общи устройства. Натискайте „Изход“ на чужди или общи устройства. Така изтривате данните за вход и черновите от устройството.
- Загубен телефон или съмнение за чужд достъп. Сменете паролата от „Моите данни“ — всички други устройства ще излязат автоматично. Ако нямате достъп до профила, задайте нова парола от „Забравена парола?“ на екрана за вход или пишете на support@teglime.bg.
- Кодовете са само за вас. Никога не искаме паролата или кода от имейла по телефон, имейл или чат. Въвеждайте ги само в приложението на teglime.bg или в приложението „Тегли ме“ за Android и iOS и не ги казвайте на никого, дори на репатрак или „служител“.
- Приложението — само от магазините. Изтегляйте „Тегли ме“ само от Google Play и App Store, където разработчик е МаксСтатс ООД. Не инсталирайте файлове на приложението, изпратени по имейл, чат или от други сайтове.
- Проверявайте адреса при плащане. Абонаментът се плаща само на страница на stripe.com. Приложенията „Тегли ме“ за Android и iOS не приемат плащания и никога не искат данни на банкова карта.
- Разрешения и обновления. Отнемете разрешението за местоположение от настройките, когато не ви трябва. Обновявайте браузъра, телефона си и приложението „Тегли ме“.
3. Ако нещо се случи
Системата прекратява сесията при повторно използван стар ключ за вход (вижте „Сесии“ в раздел 1) и записва събитието в техническия дневник. Сигналите за риск (например необичайна активност на профил) преглеждаме в администрацията. Ако установим нарушение на сигурността на личните данни:
- Ограничаваме го веднага. Например прекратяваме засегнатите сесии, сменяме ключове или спираме уязвимата функция.
- Установяваме засегнатите. Изясняваме какво се е случило, кои данни и кои хора са засегнати.
- Уведомяваме КЗЛД. Уведомяваме Комисията за защита на личните данни без ненужно забавяне и когато е възможно — до 72 часа, след като сме узнали за нарушението, освен ако няма вероятност то да породи риск за правата и свободите ви. Ако уведомим по-късно, посочваме причините за забавянето (чл. 33 ОРЗД).
- Уведомяваме вас. Ако нарушението вероятно ще породи висок риск за вас — например при засегнато местоположение или данни за вход, — ви пишем лично, по имейл или в приложението, без ненужно забавяне. Казваме ви какво се е случило, какви може да са последиците, какво сме направили и какво ви препоръчваме (чл. 34 ОРЗД).
- Документираме. Записваме всяко нарушение и взетите мерки, дори когато не се изисква уведомяване.
При сериозно прекъсване на услугата показваме съобщение в приложението.
4. Съобщете ни за уязвимост
Ако откриете слабост в сигурността на teglime.bg, пишете ни на security@teglime.bg, на български или английски.
Какво да включите
- какъв е проблемът и къде се намира: адрес на страницата или на API-то, параметър;
- стъпки, по които да го възпроизведем;
- какво може да постигне нападател с него;
- доказателство: заявки и отговори, екранни снимки или кратко видео;
- кога сте го открили и с кои профили сте тествали;
- как да се свържем с вас и дали желаете публична благодарност.
Не изпращайте чужди лични данни. Ако доказателството съдържа чувствителна информация, опишете я и ще уговорим сигурен начин за предаване.
Правила
- Тествайте само с профили, които сте създали сами.
- Използвайте минимума, нужен да докажете проблема, и спрете веднага щом го потвърдите.
- Ако попаднете на чужди лични данни, не ги копирайте, не ги пазете и не ги споделяйте. Спрете и ни пишете.
- Не изпращайте истински заявки за помощ или оферти с тестова цел. Те стигат до реални репатраци и могат да забавят помощта за човек в беда. За да видите как работи услугата, използвайте демонстрацията.
- Не претоварвайте системата (DoS). Не пускайте масови автоматични сканирания и не изпращайте масово имейли с кодове.
- Не достъпвайте, не променяйте и не изтривайте чужди профили или данни.
- Не използвайте измама или фишинг срещу служители, репатраци или клиенти и не опитвайте физически достъп.
- Не качвайте зловреден софтуер, чужди документи или снимки с чужди лични данни.
- Не публикувайте и не споделяйте уязвимостта, преди да е отстранена и преди да сме се договорили за публикуването.
Обхват
- В обхвата: teglime.bg и поддомейните му — уеб приложението и API-то, както и приложенията „Тегли ме“ за Android и iOS (bg.teglime.app).
- Извън обхвата:
- услугите на нашите доставчици (Stripe, Render, Cloudflare, Esri, Resend, Firebase) и магазините Google Play и App Store — съобщете направо на тях;
- атаки за претоварване;
- измама и фишинг;
- доклади само от автоматичен скенер, без показано въздействие.
Какво обещаваме
- Потвърждаваме, че сме получили сигнала ви, до 5 работни дни.
- Оценяваме проблема, казваме ви дали и как ще го отстраним и ви информираме за напредъка.
- Уведомяваме ви, когато проблемът е отстранен, и заедно решаваме кога и какво да се публикува.
- С ваше съгласие ще ви благодарим публично. Засега нямаме програма с парични награди.
- Не споделяме данните ви без ваше съгласие, освен ако законът не го изисква.
Добросъвестно изследване
- Ако търсите уязвимости добросъвестно и спазвате тези правила, считаме изследването ви за разрешено от нас.
- Няма да предявяваме граждански претенции и няма да подаваме тъжба или сигнал до прокуратурата срещу вас за изследване, извършено добросъвестно и според тези правила. Това не засяга задължението ни да уведомим Комисията за защита на личните данни, ако при изследването са засегнати лични данни на други хора, и не обвързва държавните органи.
- Ако трета страна предяви претенции към вас, ще потвърдим, че сте действали според тази политика.
- Това разрешение не обхваща системи на трети страни.
- Ако не сте сигурни дали нещо е допустимо, попитайте ни предварително на security@teglime.bg.
Версия на тези данни, пригодена за машинно четене: /.well-known/security.txt
5. Контакт
МаксСтатс ООД, ЕИК 208936238 (данни за търговеца)
- Уязвимости
- security@teglime.bg
- Лични данни и съмнение за изтичане на ваши данни
- privacy@teglime.bg
- Загубен достъп и всичко останало
- support@teglime.bg
Вижте и Общите условия, Политиката за поверителност, Политиката за бисквитките и страницата „Данни за търговеца“.