Что мы делаем

  • https — все соединения зашифрованы
  • bcrypt — пароли хранятся в виде хэшей, не в открытом виде
  • httpOnly cookies — сессионный токен недоступен JavaScript-атакам
  • санитизация — все пользовательские тексты прогоняются через escapeHtml
  • prepared statements — SQL-инъекции не пройдут
  • rate limiting — защита от спама и брутфорса

Что делать тебе

  • Не вводи персональные данные в чат
  • Используй уникальный пароль (не от банка/почты)
  • Выйди из аккаунта на чужом устройстве
  • Пиши в поддержку, если увидишь что-то подозрительное

Если нашёл уязвимость

Напиши в поддержку — мы починим и скажем спасибо. Сайт открытый, не наказываем за баг-репорты.