Что мы делаем
- https — все соединения зашифрованы
- bcrypt — пароли хранятся в виде хэшей, не в открытом виде
- httpOnly cookies — сессионный токен недоступен JavaScript-атакам
- санитизация — все пользовательские тексты прогоняются через escapeHtml
- prepared statements — SQL-инъекции не пройдут
- rate limiting — защита от спама и брутфорса
Что делать тебе
- Не вводи персональные данные в чат
- Используй уникальный пароль (не от банка/почты)
- Выйди из аккаунта на чужом устройстве
- Пиши в поддержку, если увидишь что-то подозрительное
Если нашёл уязвимость
Напиши в поддержку — мы починим и скажем спасибо. Сайт открытый, не наказываем за баг-репорты.