← hatespeech.tgобновлено 6 октября 2026
Безопасность
Ты даёшь нам доступ к аккаунту Telegram — поэтому здесь честно о том, что мы храним, как защищаем и как сообщить, если нашёл дыру.
Что мы храним
- Счётчики: сколько сообщений, в каких чатах, в какие часы, сколько голосовых, стикеров и так далее. Из них строятся статистика, стрики и ачивки.
- Названия чатов и имена собеседников — их видишь только ты. В публичный профиль и картинки для сторис они не попадают.
- Текст недавних входящих сообщений — до 36 часов, чтобы прислать тебе копию, если собеседник его удалит. Потом он стирается сам. Архив переписок мы не ведём.
- Исчезающие фото, видео, голосовые и кружки — до 30 минут, ровно чтобы бот успел их тебе переслать.
Как защищаем
- Сессия Telegram хранится зашифрованной (AES-256-GCM), ключ — отдельно от базы.
- Мы не пишем в чаты от твоего имени, не вступаем в группы и не меняем настройки аккаунта.
- На сайте нет трекеров, аналитики и рекламы. Шрифты и скрипты лежат у нас — сторонние сервисы не узнают, что ты заходил. Мини-приложение подгружает только официальный скрипт Telegram.
- Логи посещений сайта мы не ведём. Пишем только ошибки, без IP-адресов.
- Строгая политика безопасности контента (CSP), HTTPS везде, защита от CSRF, лимиты запросов.
Как отключиться
В любой момент: Telegram → Настройки → Устройства → завершить сеанс, который появился при подключении. Или команда /delete в боте — она отключает сессию и удаляет все данные без возможности восстановления.
Нашёл уязвимость?
Напиши боту команду /security и следующим сообщением опиши проблему: что это, где и как воспроизвести. Одно сообщение в сутки, текстом, до 4000 символов.
Отвечаем в течение 5 рабочих дней. Если подтвердим — исправим и, с твоего согласия, поблагодарим здесь.
Правила
- Без DoS, флуда и массового сканирования. Без социальной инженерии и спама — ни нам, ни пользователям.
- Не публикуй детали, пока мы не исправим (до 90 дней).
Если следуешь этим правилам, мы считаем исследование добросовестным и не будем предъявлять претензий.
Что не считаем уязвимостью
- Отчёты автоматических сканеров без подтверждённого влияния.
- Self-XSS, clickjacking страниц без действий, отсутствие отдельных заголовков без сценария атаки.
- Атаки, требующие физического доступа к разблокированному устройству жертвы.
- Уязвимости самого Telegram — о них пиши в Telegram.