iEXExchanger 10.x
Официальный сайт
  • 10.x
  • История версий
  • Telegram App
  • Введение
  • Журнал изменений
  • Общая информация
    • Полезные советы
      • Технические требования к серверу
        • Сервер на FastVPS
        • Сервер на Timeweb
      • Домен для обменника
      • От мониторингов
        • Как попасть в BestChange
        • Рекомендации к обменникам
      • Защита от DDoS-атак
    • Центр безопасности
      • Настройка Google Authenticator
      • Изменение URL панели управления
      • Доступ к панели по IP-адресу
      • Управление группами пользователей
      • CSP Безопасность
      • Защита от CSRF-атак
      • Код безопасности для автовыплат
      • Ограничение доступа по IP в Cloudflare
      • Настройка защиты Fail2ban
      • Советы по безопасности от BestChange
      • Конфигурация брандмауэра UFW
      • Блокировка нежелательных email-адресов
  • Обучение
    • Изучение продукта
      • Введение
      • Начало работы
      • Главы
        • 1. Основные настройки
        • 2. Настройки интерфейса
        • 3. Коды валют и платежные системы
        • 4. Создание валют
        • 5. Настройка курсов
        • 6. Создание направлений
        • 7. Настройка заявок
    • Видеоматериалы
      • Быстрый запуск с нуля
      • Начало работы
        • Настройка планировщика задач
      • Главы
  • УСТАНОВКА И НАСТРОЙКА
    • Установка системы
      • Установка ПО
        • Шаг 1: Подготовка
        • Шаг 2: Настройка FastPanel
        • Шаг 3: Команды терминала
        • Шаг 4: Запуск процессов
          • Настройка Supervisor
          • Настройка PM2
        • Шаг 5: Финальные настройки
      • Интеграция с Cloudflare
        • Подключение сайта к Cloudflare
        • Включение HTTPS
        • Режим защиты (Under Attack Mode)
        • Настройка DNS
        • Установка SSL-сертификата
        • Белый и чёрный список IP
        • Очистка кэша Cloudflare
      • Настройка конфигурации
    • Обновление продукта
      • Обновление до 10.0.3/4
      • Обновление до 10.0.2
      • Переход на версию 10.0.0
      • Обновления внутри 9.x
        • Инструкция с 9.2.1 до 9.2.2
        • Инструкция с 9.2 до 9.2.1
        • Инструкция с 9.1 до 9.2
      • Инструкция по загрузке архивов и лицензии
    • Файлы лицензии
    • CRON: настройка задач
  • Заявки
    • Работа с заявками
      • Статусы заявок
      • Этапы для Заявок
      • Лимиты для операторов
      • Причины для заявок
      • Настройка Live заявок
    • Верификация
      • Верификация карт
        • Категория верификаций
        • Инструкция верификаций
      • Верификация личности (KYC)
  • Меню
    • Основное
      • Добавить код валюты
      • Добавить платежную систему
      • Валюты
        • Добавить новую валюту
        • Сети для валют
        • Фильтры для валют
        • Метки для валют
        • Быстрые команды
      • Направление
        • Добавить новое направление
        • Режимы направлений
        • Сортировка направлений
        • Групповая комиссия
        • Сумма обмена
        • Уведомления
      • Резервы
        • Стандартный резерв
        • Резерв из сервера
        • Резерв из файла
      • Платежные реквизиты
        • Добавить реквизит
        • Информационные поля
        • Дополнительные поля
        • Как настроить систему выдачи реквизитов по запросу?
      • Уведомления
        • Настройка уведомлений в направлениях
        • Настройка уведомлений в валютах
      • Дополнительные поля
        • Доп. поля для валют
        • Доп. поля для направлений
      • Шаблоны
        • Шаблоны для валют
        • Шаблоны для направлений
    • Внешний вид
      • Кастомизация главной страницы
      • Кастомизация окна оплаты заявки
      • Настройка текста
      • Виды отображения направлений обмена на главной странице
      • Уведомление на сайте
      • Цветовая палитра и стили оформления сайта
      • Вопросы и Ответы
        • Как настроить модальное окном "Подтверждение обмена"?
        • Как изменить шрифт на сайте?
        • Как вывести QR-Код при оплате заявки?
        • Как вывести галочку "Не запоминать введенные данные"?
        • Как настроить иконку и логотип?
        • Как установить свой фон на сайте?
        • Как настроить смену стилей?
    • Парсер курсов
      • Типы курсов
        • Курсы из источников
        • BestChange API парсер
          • Как получить ключ BestChange API?
          • Где находятся все созданные пары из BestChange API?
          • Настройка BestChange API парсера
          • Теги и формулы для расчёта курсов BestChange
        • Курсы из файла
        • Курсы по формуле
          • Теги и формулы для расчёта курсов валют
          • Стандартные формулы для расчёта курсов
        • Курсы конкурентов
      • CoinMarketCap API Keys
      • Дата последнего обновления курсов
      • Ускоренное обновление курсов
    • Партнерам и скидки
      • Партнерам
        • Баннеры партнеров
        • Другие разделы
        • Настройка партнерских процентов
        • Настройка партнерской программы для направлений обмена
        • Настройки партнерской программы
        • Настройка валюты для партнёрской программы
        • Почему не начисляются бонусы партнерам?
        • Почему в реферальной программе, неправильно отображается символ валюты?
      • Скидки
    • Пользователи
      • Группы прав пользователей
      • Фильтр по: IP или E-Mail
      • Лог авторизаций
  • Вопросы и ответы
    • Заявки
      • Где можно смотреть прибыль от заявок?
      • Почему создаются заявки, когда нет резерва?
      • Почему заявка автоматически отклоняется через минуту?
      • Как прикрепить файл к заявке, чтобы клиент увидел?
      • Как добавить комментарий к заявке пользователя?
      • Как отключить поле E-mail при для новых клиентов?
      • Как клиенты могут привязать чек к заявке?
      • Почему клиенты при открытии заявки получают сообщение "Нет доступ к заявке"?
      • Могут ли главные менеджеры выполнять любые заявки?
      • Почему клиенты не видят заявки в личном кабинете?
    • Направление обмена
      • Как настроить сумму обмена и установить направление по умолчанию на главной?
      • У меня большое кол-во направлений, как удобнее вывести их на главном?
    • Инфраструктура
      • Как сделать перенос с поддомена на основной домен?
      • Почему IP-адрес клиента отображается некорректно?
      • Как восстановить доступ в панель управления, если забыли пароль?
      • Как сбросить путь доступа к админке?
      • Где расположена корневая директория вашего сайта?
      • Где найти путь к проекту и имя пользователя?
      • (Важно) Что нужно знать перед тем как обновиться?
      • Как открыть терминал и подключиться к серверу по SSH?
      • Можно ли использовать имя файла без указания полного пути в URL?
    • Другие вопросы
      • Как попробовать демо-версию админки перед покупкой?
      • Почему в курсе обмена отображаются только целые числа?
      • Как изменить e-mail или пароль администратора?
      • Как включить Технический перерыв?
      • Где найти список XML кодов валют?
      • Почему администратору на E-mail не приходят сообщения?
      • Как сменить тип начисления вознаграждений для определенных клиентов?
      • Как настроить на blockchain ссылку?
      • Настройка AML, правил сервиса и согласия пользователей
  • Автоматизация
    • Мерчанты и API
      • Мерчанты
        • Предупреждение о рисках
        • Общие настройки
        • Rapira
        • AlfaBit (Pay)
        • Exnode
        • Heleket
        • WestWallet
        • Merchant001
        • PayScrow
        • Volet (ex.ADVCash)
        • Payeer
        • PerfectMoney
        • ePayCore
        • Firekassa
        • Tron
        • Ripple
        • WhiteBit
        • Garantex
        • RPC Connection
        • LuckyPay
        • Evo Pay
        • IvanPay
        • B2BWallet
        • ABCEX
      • Автовыплаты
        • Предупреждение о рисках
        • Общие настройки автовыплат
        • Rapira
        • AlfaBit (Pay)
        • Exnode
        • Heleket
        • WestWallet
        • Garantex
        • Merchant001
        • Volet (ex.ADVCash)
        • Payeer
        • Firekassa
        • Ripple
        • Tron
        • WhiteBit
        • ePayCore
        • PerfectMoney
        • PayScrow
        • RPC Connection
        • LuckyPay
        • IvanPay
        • B2BWallet
        • ABCEX
        • GoldEx
      • Автоматизация валют с разными сетями
      • Как включить автовыплату без участия оператора?
      • Почему не выводится инструкция к оплате?
      • Стратегия обработки ошибок мерчантов
    • AML сервисы
      • Провайдеры
        • GETBlock
        • Rapira
        • AMLBot
        • BitOK
      • Как включить галочку о соглашении с правилами AML?
      • Как привязать AML сервис к валюте?
  • KYC сервисы
    • SumSub
  • Настройки
    • Уведомления
      • E-mail уведомление
        • Настройка SMTP Yandex
        • Resend
      • Telegram уведомление
      • Всплывающее уведомление
    • Онлайн Чаты
      • Подключение JivoSite
        • Опции для JivoSite
      • Онлайн чат в заявке
    • Настройки
      • Логирование
        • Настройка логирования
      • Архивация заявок
    • Экспорт курсов
  • Модули
    • Контент
      • Меню
      • Страницы
      • Новости
      • Вопросы и Ответы
    • Утилиты
      • Промо-коды
      • Конкурсы
      • Баннеры
      • Контакты
      • Отзывы
      • Статистика
      • Преимущество
      • Статус работы сервиса
    • Работа с наличными
      • Где найти список кодов городов для работы с наличными?
    • Черный список
      • Черный список BestChange
    • Другие модули
      • Модуль "Ссылки для Footer"
      • Модуль "Внутренний счет"
        • Внутренний счет (Мерчант)
        • Внутренний счет (Автовыплата)
      • Модуль "Информация по банковским картам"
      • Модуль "Proxy менеджер"
      • Модуль "Счета пользователей"
      • Модуль "Правила сайта"
  • Прочие
    • Интеграции
      • Подключение Google reCaptcha
    • Диагностика ошибок
    • Загрузка статического файла
    • Настройка мультиязычности сайта
Powered by GitBook

Основное

  • Требования к серверу

iEXExchanger — это профессиональное решение для создания обменника валют.

On this page
  • Безопасность сайта - ваша забота, а мы поможем
  • Google Authenticator
  • Путь к панели управления
  • Ограничения по IP адресу
  • Группы
  • Google Captcha
  • CSP Защита
  • Cloudflare WAF
  • Коды безопасности
  • Fail2Ban
  • Остальные меры безопасности
  • Уведомления
  • Заголовки для Nginx
  • Рекомендации BestChange
  • Вопросы и Ответы
  • Как не стать жертвой мошенников?
  • Как защитить учетные записи в платежных системах?

Was this helpful?

  1. Общая информация

Центр безопасности

iEXExchanger настроен с учетом лучших практик безопасности, но есть несколько вещей, которые вы должны использовать, чтобы злоумышленники не могли обойти эти средства защиты.

Зачастую владельцы обменных сервисов недооценивают вопрос безопасности, свою ответственность и поэтому часто становятся жертвами взломщиков.

Единственный человек который несет ответственность за средства которые имеются на счетах и ее целостность - это владелец обменного пункта.

В последнее время мошенники начинают писать во все мессенджеры, сообщают о взломах, предлагают помощь, также начинают DDOS атаки.

Проигнорируйте, очистите чат, не включайтесь даже в диалог.

Внимание!!!

  1. Обязательно защитите ваш сервер двухфакторным ключём, установить очень сложный пароль.

  2. Защитите рабочие telegram аккаунты двухфакторным ключём, не авторизуйтесь на сторонних сервисах используя рабочий аккаунт.

  3. Не открывайте никакие ссылки, если они приходят на E-mail.

  4. Не устанавливайте расширения в браузере.

Когда выдаете доступ к серверу разработчикам скрипта в telegram для решения каких либо задач, ОБЯЗАТЕЛЬНО УДАЛИТЕ ДАННЫЕ ЧЕРЕЗ 2 МИН И СМЕНИТЕ ПАРОЛЬ, чтобы избежать взломов

Мы настоятельно рекомендуем настроить все опции, которые мы предоставили, для максимальной защиты вашего сервера и панели администрирования.

Один из основных пунктов это: Установка сложных паролей для доступа к платежным шлюзам, к панели управления и к серверу.

Пароли должны быть уникальными

  1. Для Telegram, установите сложный пароль и облачный пароль, чтобы защитить учетную запись.

  2. Для сервера используйте отдельный e-mail аккаунт

Безопасность сайта - ваша забота, а мы поможем

  1. Не предоставляйте доступ в панель управления посторонним пользователям без острой на то необходимости. Для таких целей создавайте отдельную учетную запись и выдайте временные права администратора и не забывайте удалять ее потом.

  2. Администраторы часто получают по почте сообщения с вложенными файлами в которых могут содержаться вирусы. Никогда не открывайте файлы, если они присланы с незнакомых адресов

  3. Добавьте на рабочих стол 2 важные виджеты чтобы контролировать действия. Для добавление в панели управления нажмите кнопку "Добавить виджет", и в списке выберите "Пользователь в панели управления" и "Статистика пользователей".

  4. Используйте надежные пароли для пользователей, имеющих доступ в панель управления.

  5. Обеспечьте надежность хранения администраторских паролей, паролей доступа по FTP. (Предпочтительно использование SFTP/SCP)

Google Authenticator

Одноразовые пароли значительно усиливают систему безопасности вашего сайта. Используйте приложение Google Authenticator, для дополнительной защиты.

Путь к панели управления

Настоятельно рекомендуем изменить стандартный путь к панели администрирования на индивидуальный.

Ограничения по IP адресу

На текущий момент, доступно несколько способов для настройки доступа к панели управления по IP адресу. Рекомендуем включить обе.

Группы

Очень важно настроить правильно роли для пользователей, чтобы у каждого были ограниченные права.

Google Captcha

Настоятельно рекомендуем настроить google captcha для авторизации в панель управления, чтобы улучшить безопаcность.

CSP Защита

Рекомендуем обязательно включить функцию CSP, для того чтобы исключить нежелательные подключения.

Cloudflare WAF

Если домен подключен к Cloudflare, рекомендуем добавить правила, для того чтобы доступ к панели управления было исключительно по белому списку.

Коды безопасности

Для автовыплат, рекомендуем в обязательном порядке настроить возможность ввода кода безопасности.

Fail2Ban

Для защиты SSH рекомендуем перейти по ссылке ниже и следовать инструкции.

Для установки fail2ban, лучше довериться специалистам, и попросите установить службе поддержки вашего сервера.

Остальные меры безопасности

Для того чтобы дополнительно усилить защиту панели управления, выполните действия ниже:

В панели управления, откройте раздел "Настройки - Настройки скрипта",

во вкладке "Безопасность":

  1. Найдите "Контроль изменения IP адреса" и выберите "Средний уровень"

  2. Найдите "Сбрасывать ключ авторизации при каждом входе?" и включите.

Уведомления

Перед тем как включить уведомления, убедитесь что у вас настроек Службы Telegram и E-mail службы

В панели управления, откройте раздел "Настройки - Настройки скрипта", нажмите на заголовок "Настройки продукта" и выберите Службы Telegram.

Во вкладке "Уведомление", включите "Включить уведомление в Telegram"

Если все правильно настроено, при каждом входе в панель администрирования, в Telegram будут приходить уведомления.

Заголовки для Nginx

На сервере fastpanel, в разделе "Ручная настройка", добавьте несколько заголовков после location / {

add_header X-XSS-Protection "1; mode=block";
add_header Strict-Transport-Security 'max-age=31536000; includeSubDomains; preload';
add_header X-Frame-Options "SAMEORIGIN";
add_header X-Content-Type-Options nosniff;
add_header Referrer-Policy "strict-origin";
add_header Permissions-Policy "geolocation=(),midi=(),sync-xhr=(),microphone=(),camera=(),magnetometer=(),gyroscope=(),fullscreen=(self),payment=()";
location / {
    index index.php;
    # Заголовки, добавьте сюда
    try_files $uri $uri/ /index.php?$args;
}

Рекомендации BestChange

Обязательно ознакомьтесь с условиями безопасности от администрации BestChange

Вопросы и Ответы

Почему необходимо регулярно обновлять скрипт?

Обновление скрипта «iEXExchanger» является очень важным для поддержания безопасности и улучшения производительности системы.

Регулярная установка новых версий устраняет возможные уязвимости — это сделает ваш сайт максимально защищенным.

Также регулярное обновление позволяет вам иметь доступ к самым последним функциям — это может улучшить ваш обменный пункт.

Как скрипт защищает мою авторизацию при входе в систему?

Скрипт «iEXExchanger» надежно защищает авторизации пользователей на сайте. При входе в систему происходит проверка email и пароля. Пользователь получает временный идентификатор сессии, который сохраняется в cookie на стороне клиента и передается в запросах на сервер для подтверждения авторизации.

Ниже приведены основные меры безопасности, которые использует «iEXExchanger» для защиты авторизации пользователей:

  1. Шифрование пароля. При регистрации или изменении пароль хешируется и сохраняется в зашифрованном виде в базе данных. При авторизации введенный пользователем пароль сравнивается с хешем из базы данных.

  2. Защита от подбора пароля. Встроенная защита от подбора пароля ограничивает количество попыток ввода пароля и блокирует доступ к учетной записи при достижении заданного количества неудачных попыток.

  3. Защита сессии. Идентификаторы сессий сохраняются в cookie и передаются в зашифрованном виде, что делает невозможным подделку сессии. Кроме того, iEXExchanger имеет защиту от перехвата cookie и подделки запросов на сервер.

  4. Защита от XSS- и CSRF-атак. Позволяет предотвратить некоторые типы атак, связанных с межсайтовой подделкой запросов и внедрением вредоносного кода в страницы сайта.

Обязательно убедитесь, что ваш сайт работает только по https. Как и в любой другой системе, безопасность зависит от правильной настройки и использования сайта.

Как скрипт защищен от взлома?

iEXExchanger имеет встроенную защиту от SQL-инъекций, XSS-атак, CSRF-атак и других угроз.

Также система поддерживает многоуровневую аутентификацию, разделение прав доступа, шифрование паролей, сложные политики безопасности и т.д.

Какими способами я могу контролировать доступ к скрипту?
  1. Пользователи с разными уровнями доступа. Управляйте доступом к различным функциям сайта, настраивая права для каждой группы пользователей.

  2. SSL-шифрование. Данные, передаваемые по протоколу HTTP, защищены от прослушивания.

  3. Ограничение доступа по IP-адресу. Используйте настройки сервера или специальные модули для создания списка IP-адресов, которые могут получить доступ к сайту.

  4. Двухфакторная аутентификация. Для усиления безопасности используйте двухфакторную аутентификацию. Этот метод требует, чтобы пользователь подтвердил вход в систему.

  5. Мониторинг лога доступа.

Как защитить прием средств?

В скрипте встроено несколько способов для защиты от мошеннических транзакций на прием через мерчант

  • Белый список IP Адресов

  • Проверка средств (созданной и полученной)

  • Детальная проверка входящей транзакции

  • Автоматическая система банов за мошеннические транзакция

  • Уникальный хэш для статусных файлов

Как не стать жертвой мошенников?

Рекомендуем прочитать все пункты этих условий, так как они очень помогут вам не попасться в руки мошенников

Если вдруг нашли сервис где лицензия на скрипт продается по цене ниже чем на официальном сайте, знайте что это мошенники.

Если от нашего имени начнут писать вам сообщения о предложении по покупке скрипта, это мошенники.

Наши официальный контакты:

  1. Если после небольшой DDOS на сайт, начнут писать сообщения по типу "Сервис подвержен атакам по уровню A1/L7, Некоторые переменные не имеют валидации"..., просто проигнорируйте подобные сообщения, и если у вас не установлена защита от DDOS, рекомендуем ее поставить (StormWall - хорошо себя зарекомендовал)

  2. Купить лицензию на скрипт можно только на официальном сайте, оплата также проходит только там. (Крайне не рекомендуем вам связываться с персонажами которые якобы продают по низкой цене - это мошенники).

Как защитить учетные записи в платежных системах?

Автовыплаты вы включаете на свой страх и риск. iEXExchanger не несет ответственность за сохранность ваших средств на счетах платежных систем, хотя разработчики скрипта сделали все возможное, чтобы защитить их.

Не рекомендуется активировать автовыплаты без необходимости.

Активные автовыплаты увеличивают риск потери ваших средств в той или иной платежной системе в случае взлома сайта или сервера, где расположен ваш обменник.

В процессе настройки авто-выплат следует быть внимательными. Если не выполнить хотя бы один из пунктов инструкции, то авто выплаты работать будет не корректно. Особое внимание стоит уделить API ключам и их сохранности. Утечка данной информации может навредить вашему обменнику.

PreviousЗащита от DDoS-атакNextНастройка Google Authenticator

Was this helpful?

Email:

Telegram:

Telegram Канал:

Мы НЕ отправляем архив скрипта по почте, а также не делаем рассылки на электронные адреса клиентов. Все обновления/установки можно скачать исключительно на .

У нас нет сторонних партнеров, других сомнительных каналов по продаже лицензии на скрипт. Если вы вдруг найдете подобные сервисы не рекомендуем покупать там (вы можете попасться на уловки мошенников, которые дополнят код, чтобы украсть ваши средства). Рекомендуем покупать только лицензионный продукт на официальном сайте, чтобы обезопасить себя. (, ).

Настройка Google Authenticator
Изменение URL панели управления
Доступ к панели по IP-адресу
Управление группами пользователей
Подключение Google reCaptcha
CSP Безопасность
Ограничение доступа по IP в Cloudflare
Код безопасности для автовыплат
Настройка защиты Fail2ban
E-mail уведомление
Telegram уведомление
Советы по безопасности от BestChange
admin@iexexchanger.com
@iexexchanger
@iexexchanger_news
официальном сайте
Официальный сайт
Официальный Telegram канал