Новые интеграции, больше автоматизации и усиленная безопасность
Развитие ЛК3 — вокруг реальных задач брокераЗа последнее время в ДиБ Личном кабинете брокера 3 реализована серия крупных изменений. Часть из них появилась по запросам конкретных клиентов, часть — по результатам проверок информационной безопасности. В итоге обновления затронули не одну отдельную форму или экран, а ключевые слои продукта: авторизацию, работу с данными, документооборот, интеграции, загрузку файлов, API и эксплуатационное логирование.
|
БЕЗОПАСНОСТЬ Серверная валидация, усиление 2FA и сессий, защита файлов и HTML. |
ИНТЕГРАЦИИ СМЭВ 3, СБП, API через прокси и синхронизация с учетной системой. |
|
КЛИЕНТСКИЕ ОПЕРАЦИИ Me2Me-поручения, новые сценарии открытия и закрытия договоров. |
НАДЕЖНОСТЬ Диагностическое логирование, контроль запросов и корректная обработка подписанных документов. |
Для пользователя многие из этих изменений остаются незаметными — и это хороший признак. Чем больше проверок и защитных механизмов выполняется автоматически на сервере, тем меньше клиенту приходится думать о технической стороне процесса. Для брокера же это означает более предсказуемую работу системы, меньший риск ошибочных или подмененных данных и более удобное сопровождение продукта.
Главная страница ДиБ ЛК3: основные разделы и операции собраны в едином интерфейсе
Главный принцип последних доработок
Критически важные решения не должны зависеть только от того, что показано в браузере. Интерфейс остается удобным способом ввода данных, но доверие к данным формируется на сервере — после независимой проверки прав пользователя, значений полей и контекста операции.
Безопасность: проверки перенесены на серверную сторону
Одно из ключевых направлений развития ЛК3 — последовательное усиление серверной валидации. Раньше часть ограничений могла быть связана прежде всего с логикой формы: пользователь выбирает договор, счет, портфель или другое значение из готового списка, а интерфейс передает его дальше. Но любой веб-интерфейс технически можно модифицировать на стороне браузера, поэтому надежная система должна повторно проверить данные уже на сервере.
В ЛК3 реализована универсальная проверка данных, поступающих из справочников. Перед созданием поручения сервер может убедиться, что переданный идентификатор действительно существует, его наименование соответствует справочнику, а значение допустимо для конкретного клиента. Такой подход используется для неторговых поручений и расширяется на другие сценарии.
Аналогичная логика применяется в многошаговых клиентских процессах. Для заявок на открытие счета серверная проверка выполняется перед сохранением каждого этапа. Это уменьшает вероятность того, что в следующий шаг процесса попадут некорректные или намеренно измененные данные.
Дополнительно усилены фильтры при запросах анкет, договоров и портфелей. Сервер проверяет не только сам параметр запроса, но и его принадлежность текущему пользователю. Неиспользуемые серверные методы создания, изменения и удаления данных отключаются там, где они не нужны бизнес-процессу. В результате уменьшается поверхность атаки и количество потенциально опасных точек входа.
Авторизация, СМС-коды и сессии: защита учетной записи стала жестче
Отдельный блок работ был посвящен двухфакторной аутентификации и восстановлению доступа. В ходе клиентских ИБ-аудитов проверялись сложные сценарии: можно ли получить рабочую сессию до завершения второго фактора, использовать код подтверждения не в том контексте, обойти этап СМС-проверки при восстановлении пароля или сохранить старую сессию после смены учетных данных.
Механизмы авторизации и восстановления пароля были переработаны так, чтобы СМС-код проверялся в контексте конкретного пользователя и конкретной операции, а доступ к учетной записи выдавался только после завершения всех необходимых этапов проверки. Также реализован сброс активной сессии после восстановления пароля. Это важно в ситуации, когда пароль меняется именно потому, что пользователь подозревает компрометацию доступа.
Для сопровождения и расследования спорных случаев расширено логирование отправки СМС при авторизации и подписании документов. При этом сам код подтверждения в журнале маскируется, а возможность логирования управляется настройкой. Такой баланс позволяет получать техническую информацию, не превращая журнал в хранилище действующих одноразовых кодов.
Безопасная работа с файлами, HTML и временными данными
Веб-приложение брокера постоянно работает с документами: пользователь загружает файлы, система формирует HTML, конвертирует документы в PDF, хранит промежуточные данные и обращается к внешним сервисам. Поэтому безопасность здесь складывается из множества небольших, но принципиальных ограничений.
• Для загрузки файлов введена проверка разрешенных расширений. Сервер принимает только те типы файлов, которые действительно нужны бизнес-процессу.
• Для пользовательского HTML реализован санитайзер: потенциально опасные теги и элементы удаляются до дальнейшей обработки.
• При конвертации HTML в PDF отключено выполнение JavaScript, чтобы формирование документа не могло стать каналом запуска постороннего кода.
• Усилена проверка путей к файлам, чтобы пользовательские параметры не могли использоваться для чтения служебных ресурсов приложения.
• Часть промежуточных данных в критичных сценариях перенесена из cookies в серверный кэш. Клиент получает только необходимый контекст, а служебные значения остаются на стороне сервера.
• Отправка уведомлений из модуля поддержки перенесена в серверную обработку события создания сообщения. Это закрывает лишнюю точку вызова с клиентской стороны и позволяет централизованно фиксировать ответы почтового сервера.
В совокупности эти изменения формируют более безопасную модель: браузер отвечает за взаимодействие с пользователем, а критичные данные, проверки и служебные операции остаются под контролем серверной части ЛК.
Крупные клиентские доработки: от СМЭВ 3 до СБП
Интеграция со СМЭВ 3
В рамках одного из клиентских проектов реализовано взаимодействие со СМЭВ 3 через адаптер. Это позволяет встроить проверки государственных данных в процессы первичной регистрации и работы с действующими клиентами, не заставляя сотрудников выполнять отдельные ручные действия вне Личного кабинета и учетной системы.
В этом же проекте была усилена серверная валидация многошаговой заявки на открытие счета, а также обновлен механизм формирования документа после подписания, чтобы отметка о подтверждении корректно попадала в итоговый файл.
Пополнение брокерского счета по СБП
В ЛК3 реализована возможность пополнения брокерского счета через Систему быстрых платежей. Для клиента это привычный и короткий платежный сценарий, а для брокера — еще один цифровой канал внесения денежных средств без необходимости выводить пользователя из Личного кабинета.
Для взаимодействия с внешними API также добавлена возможность работы через прокси. Это дает больше гибкости при размещении ЛК в корпоративной инфраструктуре и позволяет учитывать внутренние сетевые политики заказчика.
Me2Me — перевод ценных бумаг между депозитариями
В ЛК3 появился отдельный сценарий Me2Me-перевода. Клиент может сформировать поручение на перевод ценных бумаг в принимающий депозитарий, выбрать договор и портфель, указать актив и количество, а также подтвердить необходимые согласия. Поручение формируется в привычном для ЛК документообороте и может быть направлено клиенту на подпись.

Форма Me2Me-поручения в ДиБ ЛК3

Сформированное поручение для последующего подписания клиентом
Синхронизация статусов и новые API-сценарии
Для сервиса закрытия договоров реализован REST API-сценарий деактивации пользователя в ЛК. Логика учитывает состояние договоров: если закрывается единственный договор, учетная запись может быть деактивирована; если у клиента остается хотя бы один действующий договор, доступ сохраняется. Это помогает согласовать состояние фронт-офиса, учетной системы и Личного кабинета без ручного контроля.
Надежность и сопровождаемость: быстрее находить причину, проще поддерживать
Не все важные изменения заметны конечному пользователю. Значительная часть развития ЛК3 касается того, насколько быстро специалисты брокера и ДиБ могут понять причину ошибки и восстановить нормальную работу процесса.
Для серверной валидации расширено диагностическое логирование: если проверка завершается исключением, система фиксирует необходимый технический контекст для анализа. Это особенно важно в сложных поручениях, где ошибка может зависеть от сочетания реквизитов, справочников и внешних данных.
Также исправлялись алгоритмы обработки запросов в разделе обязательного тестирования клиентов и механизм обновления электронного документа после подписания. Такие изменения редко становятся заголовками релиза, но именно из них складывается стабильная ежедневная работа Личного кабинета.
Что это дает брокеру
|
Изменение |
Практический эффект |
|
Серверная проверка данных |
Меньше риска подмены параметров, ошибочных поручений и некорректного доступа к данным. |
|
Усиленная 2FA и управление сессиями |
Дополнительная защита учетной записи при входе, восстановлении пароля и компрометации старой сессии. |
|
Санитайзер, безопасная загрузка и PDF |
Снижение рисков, связанных с пользовательским HTML, файлами и генерацией документов. |
|
СМЭВ 3, СБП, Me2Me и REST API |
Больше операций выполняется непосредственно в цифровом контуре брокера и Личного кабинета. |
|
Расширенное логирование |
Быстрее диагностика ошибок и больше данных для технического сопровождения без раскрытия одноразовых кодов. |
Не отдельные исправления, а развитие базовой платформы
Важный результат этой серии работ — изменения не сводятся к точечному исправлению конкретного клиентского инцидента. Там, где это возможно, решения оформляются как общие механизмы: универсальная серверная валидация, единые правила работы с сессиями и СМС-подтверждением, централизованный санитайзер, безопасные правила загрузки файлов, серверное хранение промежуточных данных и контролируемое логирование.
Это делает ЛК3 более зрелой платформой для брокеров с разной инфраструктурой и разными процессами. Новые интеграции можно подключать поверх уже усиленного базового контура, а требования информационной безопасности становятся частью архитектуры продукта, а не отдельным слоем, добавляемым после запуска.
Личный кабинет брокера — это уже не просто витрина
Современный ЛК участвует в идентификации клиента, документообороте, платежах, переводах ценных бумаг, подписании, взаимодействии с государственными и корпоративными сервисами. Поэтому качество продукта определяется не только удобством интерфейса, но и тем, насколько надежно он проверяет каждую операцию и насколько быстро адаптируется под инфраструктуру брокера.
Итог
За последнее время ДиБ Личный кабинет брокера 3 заметно продвинулся сразу в нескольких направлениях: получил новые клиентские операции и интеграции, усилил серверную модель доверия к данным, закрыл сложные сценарии 2FA и управления сессиями, повысил безопасность файлов и документов, а также улучшил диагностируемость работы системы.
Для клиентов ДиБ это означает, что продукт развивается на основе реальной эксплуатации и требований информационной безопасности крупных брокерских проектов. А каждое такое изменение постепенно становится частью общей технологической базы ЛК3 — с которой можно дальше развивать цифровые сервисы брокера без необходимости заново решать уже пройденные задачи.