Доверие

Сигурност и съответствие

Техническите и организационни мерки, с които защитаваме данните на нашите клиенти.

Последна актуализация: 28 август 2026 г.

1. Криптиране

  • Целият трафик се обслужва изключително чрез HTTPS/TLS с HSTS и автоматично надграждане на несигурни заявки.
  • Данните в базата и файловете се съхраняват криптирани в инфраструктурата на доставчика на Cloud услуги.
  • Удостоверенията за услуги на трети страни се съхраняват като secrets на сървъра и никога не се излагат в браузъра.

2. Контрол на достъпа

  • Достъп до административни данни само със сертифициран акаунт и роля на персонал.
  • Ролите се поддържат в отделна таблица и се проверяват на сървъра при всяко действие.
  • Политиките за сигурност на ниво ред (RLS) предотвратяват директния достъп от страна на клиента.

3. Защита на приложението

  • Application firewall с правила за всяка директория за известни атакуващи модели (SQLi, XSS, path traversal, probing).
  • Ограничаване на заявките (Rate limiting) за публични форми и критични пътища, със сигурни отговори 429.
  • Строги заглавия за сигурност: CSP, HSTS, nosniff, referrer policy, permissions policy.
  • Валидиране на всеки вход чрез схеми както на клиента, така и на сървъра.

4. 24/7 Мониторинг и инциденти

  • Автоматични HTTPS/TLS проверки на всеки 15 минути за всеки активен domain, с проверка на верига, издател и дата на изтичане.
  • Записване на събития за сигурност със сериозност, корелационен ID и поток за разпознаване/разрешаване.
  • Имейл известия само за critical открития, с thresholds и избягване на повтарящи се alerts.
  • Проверки за зависимости и статичен анализ на кода при всяко внедряване.

5. Записване и проследимост

Всяко административно действие, промяна на статус, изпращане на имейл и заявка за GDPR се записват с потребител, време и идентификатор, за да има пълна одитна следа за целите на съответствието.

6. Съхранение и архивиране

Резервните копия на базата данни се изпълняват от доставчика на инфраструктура. Лог файловете подлежат на регулируема политика за съхранение и се изтриват автоматично след изтичане на срока им.

7. Отговорно разкриване на уязвимости

Ако откриете потенциална уязвимост, изпратете доклад на info@veritron.co с тема „Security“. Молим да не се оповестява публично преди отстраняването ѝ и се ангажираме с първоначален отговор в рамките на 72 часа.

Моля, избягвайте тестове, които влияят на наличността или данните на реални потребители.