← Финёк

Хранение и защита токенов

Меры защиты ключей Seller API, OAuth-токенов и подключений внешних платформ.

Редакция от 10 сентября 2026 года

Какие секреты используются

Для работы интеграции могут применяться Seller API Client ID/API Key, OAuth access token и refresh token, а для рекламы — отдельные реквизиты Performance API. Финёк никогда не запрашивает пароль от кабинета Ozon.

Хранение

OAuth-токены шифруются на сервере с аутентифицированным шифрованием AES-256-GCM. Ключ шифрования хранится отдельно от базы данных. Секреты не возвращаются в браузер после сохранения, не включаются в клиентскую сборку и маскируются в пользовательском интерфейсе.

Передача и использование

Данные передаются по HTTPS и используются только серверными компонентами для разрешённых запросов к API. Доступ проверяется для каждого пользователя и магазина. Применяется принцип минимально необходимых прав; Review API не считается доступным, пока Ozon фактически не подтвердит соответствующую возможность.

Журналы и мониторинг

Authorization headers, cookies и значения токенов не должны попадать в журналы или telemetry. Фиксируются только безопасные сведения о результате операции, попытках доступа, ошибках авторизации и отзыве подключения.

Обновление и отзыв

Краткоживущий access token обновляется сервером через refresh token. При отключении интеграции активные токены удаляются из рабочего контура и, если Ozon предоставляет механизм revocation, отзываются у провайдера. Удаление пользователя из магазина прекращает доступ независимо от сохранённого подключения.

Браузерное расширение

Расширение не содержит серверных ключей и не экспортирует cookies или session-токены Ozon. Оно передаёт только ожидаемые данные через выделенный API Финька, использующий авторизацию пользователя, проверку принадлежности магазина, ограничения размера и частоты запросов.

Сообщить о проблеме

Если вы подозреваете компрометацию ключа, немедленно отзовите его в Ozon, отключите интеграцию и обратитесь в поддержку Финька.