- Отдавайте терминал только по HTTPS, в идеале с HSTS.
- Официальный брендированный домен помогает клиентам распознавать поддельные терминалы.
- Защитите сам домен: блокировка у регистратора и надёжная защита аккаунтов.
- Рекомендуйте двухфакторную аутентификацию — веб-терминал MT5 её поддерживает.
1. Шифруйте всё
- Отдавайте терминал только по HTTPS и перенаправляйте HTTP на HTTPS.
- Включите HSTS, когда HTTPS работает стабильно.
- Используйте TLS версии не ниже 1.2.
Cloudflare автоматически выпускает и продлевает сертификаты для доменов, которыми управляет.
2. Используйте один официальный брендированный домен
Мошенники копируют терминалы брокеров на похожих доменах, чтобы красть учётные данные. Единый, явно брендированный адрес, например trade.yourbrand.com, на который ведут ссылки с вашего сайта и из писем, помогает клиентам узнавать настоящий терминал. Сообщите клиентам, какой адрес является официальным.
3. Защитите DNS и аккаунт у регистратора
- Включите блокировку у регистратора (registrar lock) и двухфакторную аутентификацию в аккаунтах регистратора и Cloudflare.
- Ограничьте круг лиц, которые могут менять DNS-записи.
- Рассмотрите CAA-записи, чтобы ограничить, какие центры сертификации могут выпускать сертификаты.
4. Поглощайте атаки на edge
Веб-терминалы могут атаковать в периоды высокой волатильности. Доставка терминала через Cloudflare ставит перед ним защиту от DDoS на уровне сети.
5. Защитите счета клиентов
- Рекомендуйте двухфакторную аутентификацию: веб-терминал MetaQuotes её поддерживает.
- Ограничьте, какие счета могут использовать каждый брендированный терминал, с помощью контроля диапазонов логинов.
- Никогда не просите клиентов сообщать пароли по email или в чате.
6. Отслеживайте клоны
Периодически ищите похожие домены с использованием вашего бренда и сообщайте о фишинговых сайтах регистраторам и хостинг-провайдерам.