Вход и подтверждение личности
Регистрация требует подтверждённого email, а каждый вход по паролю дополнительно подтверждается одноразовым кодом из письма.
- Пароль должен быть не короче 10 символов и хранится только в виде хеша — поддержка не может его прочитать или сообщить.
- После правильного пароля запрашивается одноразовый код из письма GRAM: утечка одного пароля не даёт войти в аккаунт.
- Код действует ограниченное время, у повторной отправки есть таймер, а число попыток ограничено.
- Вход по QR-коду доступен как отдельный сценарий на странице входа.
- Автоматический сброс пароля по email пока не подключён: доступ восстанавливается из активной сессии или через форму обращения.
Сессии и устройства
Сессия живёт в httpOnly-cookie, поэтому её нельзя прочитать из JavaScript страницы, а список входов виден владельцу аккаунта.
- В разделе «Безопасность» видно браузер, систему, IP и время последней активности каждой сессии.
- Можно завершить одну незнакомую сессию или все остальные, не выходя с текущего устройства.
- Мультиаккаунт хранит в браузере только отображаемый список профилей — имя, юзернейм, аватар; токены туда не записываются, и переключение требует пароль заново.
- Смена пароля — первое действие при подозрении на компрометацию, вторым идёт завершение остальных сессий.
Настройки приватности
Видимость присутствия, аудитория публикаций и право написать первым настраиваются отдельно друг от друга.
- Статус «в сети» можно скрыть: другие увидят обобщённое «был(а) недавно» вместо точного времени.
- Закрытый аккаунт переводит новых подписчиков в заявки, которые владелец принимает или отклоняет.
- Можно ограничить, кто вправе начинать переписку, и заблокировать конкретный аккаунт.
- Блокировка прекращает прямые сообщения между аккаунтами до её отмены.
Что происходит с сообщениями
Обычные чаты не следует считать сквозно зашифрованными: сервер хранит сообщения, чтобы доставлять и синхронизировать их между устройствами.
- Транспорт защищён HTTPS, но расшифровка на стороне сервера означает, что содержимое технически доступно сервису.
- Не считайте чат сквозно зашифрованным, если конкретный экран явно не сообщает обратное.
- Своё сообщение можно отредактировать или удалить у себя либо у всех, когда действие доступно.
- Очистка локального вида чата и удаление истории — разные действия; текст подтверждения указывает, какое именно выполняется.
Stars, подарки и защита от мошенников
Оплата всегда начинается из интерфейса GRAM и подтверждается в официальном Telegram-боте; реквизиты из личных сообщений — признак мошенничества.
- Заказ на пополнение создаётся в разделе «Звёзды», и переход в бота происходит по кнопке из самого заказа.
- Оплаченный заказ зачисляется один раз и виден в истории кошелька.
- Стоимость Premium, подарков и улучшений показывается до подтверждения операции.
- Stars — внутренняя функция сервиса, а не банковский вклад и не криптовалюта; условия возврата и вывода зависят от операции.
- Не переводите средства по реквизитам, присланным в личном сообщении, даже если аккаунт выглядит официальным.
Чего поддержка никогда не просит
Проверка связи с аккаунтом обходится публичными данными: email, юзернейм, ссылки и номер обращения.
- Поддержка не запрашивает пароль, одноразовый код, seed-фразу или приватный ключ.
- Поддержка не просит полный номер карты и не предлагает установить сторонние программы.
- Документы могут понадобиться только по отдельному запросу staff, а не в первом сообщении.
- Каждое обращение получает номер вида GRAM-…, по которому можно вернуться с уточнением или обжалованием.
Данные и удаление аккаунта
Аккаунт удаляется владельцем после подтверждения паролем, а отдельные запросы о данных идут через публичную форму.
- Удаление аккаунта необратимо: перед подтверждением передайте или удалите свои сообщества и сохраните нужные материалы.
- Запрос о персональных данных отправляется через форму обращения с категорией «Приватность и персональные данные».
- Какие данные собираются и как долго хранятся, описано в политике конфиденциальности и политике обработки данных.
- Сессионные cookies необходимы для входа; их назначение описано в политике cookies.
Частые вопросы о безопасности
Безопасен ли GRAM?
Вход защищён паролем и одноразовым кодом из письма, сессия хранится в httpOnly-cookie, а владелец аккаунта видит и может завершить любую активную сессию. При этом обычные чаты не являются сквозно зашифрованными: сервер хранит сообщения для доставки и синхронизации.
Есть ли в GRAM сквозное шифрование?
Не считайте обычные чаты сквозно зашифрованными, если конкретный экран явно не сообщает обратное. Соединение защищено HTTPS, но содержимое доступно сервису для доставки и синхронизации между устройствами.
Зачем нужен код из письма, если я уже ввёл пароль?
Пароль подтверждает знание секрета, а одноразовый код — доступ к привязанной почте. Это второй независимый фактор: утечки одного пароля недостаточно, чтобы войти в аккаунт. Код нельзя передавать другим людям.
Что делать, если аккаунт взломали?
С активного устройства смените пароль, затем завершите все остальные сессии в разделе «Безопасность», проверьте email, юзернейм, сообщества и последние операции. Если войти невозможно, отправьте обращение категории «Доступ к аккаунту» с исходным email и юзернеймом.
Может ли поддержка попросить мой пароль или код?
Нет. Для проверки могут понадобиться email, юзернейм, ссылки и номер обращения, но никогда пароль, одноразовый код, seed-фраза или приватный ключ. Любая такая просьба — мошенничество.
Как оплатить Stars и не попасть на мошенника?
Создайте заказ в разделе «Звёзды» и переходите в официального Telegram-бота только по кнопке из самого заказа. Не переводите средства по реквизитам из личных сообщений — GRAM их не присылает.
Как скрыть время последнего посещения?
Откройте профиль → редактирование → «Приватность» и выключите показ статуса «в сети». Другие пользователи увидят обобщённый статус вместо точного времени присутствия.
Можно ли удалить свои данные?
Аккаунт можно удалить в настройках после подтверждения паролем; удаление необратимо. Для отдельного запроса о данных используйте форму обращения с категорией «Приватность и персональные данные».