
В этой статье поговорим про три уровня защиты данных пользователей в OsEngine без маркетинговых сказок про «абсолютную безопасность».
Коротко о главном — в таблице, а подробности ниже.
Уровень |
От кого защищает |
От кого НЕ защищает |
1. Блокировка интерфейса |
Случайные люди у работающего терминала: коллеги, дети, админ сервера |
Любой с доступом к файлам машины |
2. Шифрование ключей бирж |
Кража ключей API при копировании папки, бэкапов, синхронизации в облако |
Разблокированная сессия |
3. Шифрование MCP-ключа |
Доступ к MCP API при краже файлов с диска |
До разблокировки MCP просто не отвечает (locked-режим) |
Уровень 1. Блокировка экрана. Замочек от любопытных.
Сценарий знакомый: терминал работает, роботы торгуют, а вы отошли. Подходит коллега, ребёнок, админ сервера — и нажимает что-нибудь не то. Защититься от этого можно здесь:

Есть кнопка «Заблокировать» в главном окне терминала: задаёте пароль — и весь интерфейс гаснет, поверх остаётся только замочек. Роботы при этом продолжают работать, торговля не останавливается.
Важные детали:
1) Пароль нигде не хранится — только его хеш (PBKDF2-SHA256, 100 000 итераций). «Показать» или восстановить пароль невозможно в принципе, кнопки «показать пароль» нет by design.
2) Неверный пароль? Окно не закроется, поле очистится и честно напишет: «Неверный пароль. Попробуйте ещё».
Уровень 2. Сейф паролей. Кража файлов не имеет смысла
Вызвать окно сейфа можно в каждом окне коннектора:
Как это работает: вы задаёте один мастер-пароль (минимум 8 символов, на все коннекторы сразу), и все ключи шифруются AES-256. Сам пароль нигде не хранится. Разблокировка — один раз за сессию: ввели пароль при старте и работаете как обычно, ничего в быту не меняется.
Насколько это стойко? Посчитаем вместе. Единственный путь взломщика — перебор мастер-пароля. При нашей схеме (PBKDF2-SHA256, 600 000 итераций) одна видеокарта делает примерно 17 000 попыток в секунду. Для пароля из 10 случайных букв и цифр разного регистра это ~1,5 миллиона лет перебора. Для пароля из 12 символов — ~6 миллиардов лет. Проще найти другую жертву.
Единственное, что может злоумышленник, — удалить хранилище. Тогда ключи станут нечитаемыми, и вам придётся ввести их заново. Только украсть их он не сможет, старые токены продолжат жить только на бирже и у вас.
Приятные мелочи: старые файлы настроек работают как раньше и перешифровываются сами при первом сохранении; смена и отключение пароля атомарны, с откатом при ошибке; перенос на новую машину — просто вводите тот же мастер-пароль там.
Уровень 3. MCP API под дополнительной защитой
Для тех, кто управляет терминалом через ИИ-агентов: MCP API-ключ тоже можно не хранить открытым текстом. Он шифруется тем же мастер-паролем через сейф. В интерфейсе вызвать сейф можно здесь:
Контексты на Гитхаб: https://github.com/AlexWan/OsEngine/blob/master/project/CONTEXT_SECURITY.md
Приятного использования и удачных алгоритмов!

https://smart-lab.ru/company/os_engine/blog/1024149.php
Скачать OsEngine: https://github.com/AlexWan/OsEngine
Официальная поддержка OsEngine в MAX: https://max
Канал Научный трейдинг в MAX: https://max.ru/
Поддержка OsEngine в Телеграм: https://t.me/osengine_official_support
Канал Научный трейдинг (Bad Quant) в Телеграм: https://t.me/bad_quant