Личный кабинет брокера v3

Новые интеграции, больше автоматизации и усиленная безопасность

Развитие ЛК3 — вокруг реальных задач брокера
За последнее время в ДиБ Личном кабинете брокера 3 реализована серия крупных изменений. Часть из них появилась по запросам конкретных клиентов, часть — по результатам проверок информационной безопасности. В итоге обновления затронули не одну отдельную форму или экран, а ключевые слои продукта: авторизацию, работу с данными, документооборот, интеграции, загрузку файлов, API и эксплуатационное логирование.

БЕЗОПАСНОСТЬ

Серверная валидация, усиление 2FA и сессий, защита файлов и HTML.

ИНТЕГРАЦИИ

СМЭВ 3, СБП, API через прокси и синхронизация с учетной системой.

КЛИЕНТСКИЕ ОПЕРАЦИИ

Me2Me-поручения, новые сценарии открытия и закрытия договоров.

НАДЕЖНОСТЬ

Диагностическое логирование, контроль запросов и корректная обработка подписанных документов.

   
Для пользователя многие из этих изменений остаются незаметными — и это хороший признак. Чем больше проверок и защитных механизмов выполняется автоматически на сервере, тем меньше клиенту приходится думать о технической стороне процесса. Для брокера же это означает более предсказуемую работу системы, меньший риск ошибочных или подмененных данных и более удобное сопровождение продукта.

главная страница ДиБ ЛК-3.jpg  
Главная страница ДиБ ЛК3: основные разделы и операции собраны в едином интерфейсе

Главный принцип последних доработок
Критически важные решения не должны зависеть только от того, что показано в браузере. Интерфейс остается удобным способом ввода данных, но доверие к данным формируется на сервере — после независимой проверки прав пользователя, значений полей и контекста операции.

Безопасность: проверки перенесены на серверную сторону
Одно из ключевых направлений развития ЛК3 — последовательное усиление серверной валидации. Раньше часть ограничений могла быть связана прежде всего с логикой формы: пользователь выбирает договор, счет, портфель или другое значение из готового списка, а интерфейс передает его дальше. Но любой веб-интерфейс технически можно модифицировать на стороне браузера, поэтому надежная система должна повторно проверить данные уже на сервере.

В ЛК3 реализована универсальная проверка данных, поступающих из справочников. Перед созданием поручения сервер может убедиться, что переданный идентификатор действительно существует, его наименование соответствует справочнику, а значение допустимо для конкретного клиента. Такой подход используется для неторговых поручений и расширяется на другие сценарии.
Аналогичная логика применяется в многошаговых клиентских процессах. Для заявок на открытие счета серверная проверка выполняется перед сохранением каждого этапа. Это уменьшает вероятность того, что в следующий шаг процесса попадут некорректные или намеренно измененные данные.

Дополнительно усилены фильтры при запросах анкет, договоров и портфелей. Сервер проверяет не только сам параметр запроса, но и его принадлежность текущему пользователю. Неиспользуемые серверные методы создания, изменения и удаления данных отключаются там, где они не нужны бизнес-процессу. В результате уменьшается поверхность атаки и количество потенциально опасных точек входа.

Авторизация, СМС-коды и сессии: защита учетной записи стала жестче
Отдельный блок работ был посвящен двухфакторной аутентификации и восстановлению доступа. В ходе клиентских ИБ-аудитов проверялись сложные сценарии: можно ли получить рабочую сессию до завершения второго фактора, использовать код подтверждения не в том контексте, обойти этап СМС-проверки при восстановлении пароля или сохранить старую сессию после смены учетных данных.

Механизмы авторизации и восстановления пароля были переработаны так, чтобы СМС-код проверялся в контексте конкретного пользователя и конкретной операции, а доступ к учетной записи выдавался только после завершения всех необходимых этапов проверки. Также реализован сброс активной сессии после восстановления пароля. Это важно в ситуации, когда пароль меняется именно потому, что пользователь подозревает компрометацию доступа.

Для сопровождения и расследования спорных случаев расширено логирование отправки СМС при авторизации и подписании документов. При этом сам код подтверждения в журнале маскируется, а возможность логирования управляется настройкой. Такой баланс позволяет получать техническую информацию, не превращая журнал в хранилище действующих одноразовых кодов.

Безопасная работа с файлами, HTML и временными данными
Веб-приложение брокера постоянно работает с документами: пользователь загружает файлы, система формирует HTML, конвертирует документы в PDF, хранит промежуточные данные и обращается к внешним сервисам. Поэтому безопасность здесь складывается из множества небольших, но принципиальных ограничений.
• Для загрузки файлов введена проверка разрешенных расширений. Сервер принимает только те типы файлов, которые действительно нужны бизнес-процессу.
• Для пользовательского HTML реализован санитайзер: потенциально опасные теги и элементы удаляются до дальнейшей обработки.
• При конвертации HTML в PDF отключено выполнение JavaScript, чтобы формирование документа не могло стать каналом запуска постороннего кода.
• Усилена проверка путей к файлам, чтобы пользовательские параметры не могли использоваться для чтения служебных ресурсов приложения.
• Часть промежуточных данных в критичных сценариях перенесена из cookies в серверный кэш. Клиент получает только необходимый контекст, а служебные значения остаются на стороне сервера.
• Отправка уведомлений из модуля поддержки перенесена в серверную обработку события создания сообщения. Это закрывает лишнюю точку вызова с клиентской стороны и позволяет централизованно фиксировать ответы почтового сервера.

В совокупности эти изменения формируют более безопасную модель: браузер отвечает за взаимодействие с пользователем, а критичные данные, проверки и служебные операции остаются под контролем серверной части ЛК.

Крупные клиентские доработки: от СМЭВ 3 до СБП
Интеграция со СМЭВ 3
В рамках одного из клиентских проектов реализовано взаимодействие со СМЭВ 3 через адаптер. Это позволяет встроить проверки государственных данных в процессы первичной регистрации и работы с действующими клиентами, не заставляя сотрудников выполнять отдельные ручные действия вне Личного кабинета и учетной системы.

В этом же проекте была усилена серверная валидация многошаговой заявки на открытие счета, а также обновлен механизм формирования документа после подписания, чтобы отметка о подтверждении корректно попадала в итоговый файл.
Пополнение брокерского счета по СБП

В ЛК3 реализована возможность пополнения брокерского счета через Систему быстрых платежей. Для клиента это привычный и короткий платежный сценарий, а для брокера — еще один цифровой канал внесения денежных средств без необходимости выводить пользователя из Личного кабинета.
Для взаимодействия с внешними API также добавлена возможность работы через прокси. Это дает больше гибкости при размещении ЛК в корпоративной инфраструктуре и позволяет учитывать внутренние сетевые политики заказчика.
Me2Me — перевод ценных бумаг между депозитариями

В ЛК3 появился отдельный сценарий Me2Me-перевода. Клиент может сформировать поручение на перевод ценных бумаг в принимающий депозитарий, выбрать договор и портфель, указать актив и количество, а также подтвердить необходимые согласия. Поручение формируется в привычном для ЛК документообороте и может быть направлено клиенту на подпись.
 
Форма Me2Me-поручения в ДиБ ЛК3.png
Форма Me2Me-поручения в ДиБ ЛК3
 
поручение me2me.png
Сформированное поручение для последующего подписания клиентом

Синхронизация статусов и новые API-сценарии
Для сервиса закрытия договоров реализован REST API-сценарий деактивации пользователя в ЛК. Логика учитывает состояние договоров: если закрывается единственный договор, учетная запись может быть деактивирована; если у клиента остается хотя бы один действующий договор, доступ сохраняется. Это помогает согласовать состояние фронт-офиса, учетной системы и Личного кабинета без ручного контроля.

Надежность и сопровождаемость: быстрее находить причину, проще поддерживать
Не все важные изменения заметны конечному пользователю. Значительная часть развития ЛК3 касается того, насколько быстро специалисты брокера и ДиБ могут понять причину ошибки и восстановить нормальную работу процесса.

Для серверной валидации расширено диагностическое логирование: если проверка завершается исключением, система фиксирует необходимый технический контекст для анализа. Это особенно важно в сложных поручениях, где ошибка может зависеть от сочетания реквизитов, справочников и внешних данных.
Также исправлялись алгоритмы обработки запросов в разделе обязательного тестирования клиентов и механизм обновления электронного документа после подписания. Такие изменения редко становятся заголовками релиза, но именно из них складывается стабильная ежедневная работа Личного кабинета.

Что это дает брокеру

Изменение

Практический эффект

Серверная проверка данных

Меньше риска подмены параметров, ошибочных поручений и некорректного доступа к данным.

Усиленная 2FA и управление сессиями

Дополнительная защита учетной записи при входе, восстановлении пароля и компрометации старой сессии.

Санитайзер, безопасная загрузка и PDF

Снижение рисков, связанных с пользовательским HTML, файлами и генерацией документов.

СМЭВ 3, СБП, Me2Me и REST API

Больше операций выполняется непосредственно в цифровом контуре брокера и Личного кабинета.

Расширенное логирование

Быстрее диагностика ошибок и больше данных для технического сопровождения без раскрытия одноразовых кодов.


Не отдельные исправления, а развитие базовой платформы
Важный результат этой серии работ — изменения не сводятся к точечному исправлению конкретного клиентского инцидента. Там, где это возможно, решения оформляются как общие механизмы: универсальная серверная валидация, единые правила работы с сессиями и СМС-подтверждением, централизованный санитайзер, безопасные правила загрузки файлов, серверное хранение промежуточных данных и контролируемое логирование.

Это делает ЛК3 более зрелой платформой для брокеров с разной инфраструктурой и разными процессами. Новые интеграции можно подключать поверх уже усиленного базового контура, а требования информационной безопасности становятся частью архитектуры продукта, а не отдельным слоем, добавляемым после запуска.
Личный кабинет брокера — это уже не просто витрина
Современный ЛК участвует в идентификации клиента, документообороте, платежах, переводах ценных бумаг, подписании, взаимодействии с государственными и корпоративными сервисами. Поэтому качество продукта определяется не только удобством интерфейса, но и тем, насколько надежно он проверяет каждую операцию и насколько быстро адаптируется под инфраструктуру брокера.

Итог
За последнее время ДиБ Личный кабинет брокера 3 заметно продвинулся сразу в нескольких направлениях: получил новые клиентские операции и интеграции, усилил серверную модель доверия к данным, закрыл сложные сценарии 2FA и управления сессиями, повысил безопасность файлов и документов, а также улучшил диагностируемость работы системы.
Для клиентов ДиБ это означает, что продукт развивается на основе реальной эксплуатации и требований информационной безопасности крупных брокерских проектов. А каждое такое изменение постепенно становится частью общей технологической базы ЛК3 — с которой можно дальше развивать цифровые сервисы брокера без необходимости заново решать уже пройденные задачи.

Поделиться в соцсетях

Продукты D&B

Дополнительные материалы

22 Сентября 2026
Личный кабинет брокера v3
Новые интеграции, больше автоматизации и усиленная безопасность
20 Мая 2026
M2M-переводы ценных бумаг
M2M-переводы ценных бумаг в системе ДБО
12 Декабря 2025
Восточная биржа
Восточная биржа в учетной системе «ДиБ Бэк-офис»


Бесплатная
презентация
Приедем с презентацией
к вам в офис или проведём
онлайн-презентацию
Заказать презентациюПрезентация
Доступ
к демо-версии
Получите демо-доступ
и консультацию
специалиста
Получить доступДемо-доступ
Купить
программу
Закажите внедрение
продуктов ДиБ Системс
уже сейчас
Купить программмуКупить
Не пропустите
самое важное
Подписывайтесь на информационную рассылку компании ДиБ Системс