Zaufanie

Bezpieczeństwo i zgodność

Środki techniczne i organizacyjne, za pomocą których chronimy dane naszych klientów.

Ostatnia aktualizacja: 28 sierpnia 2026

1. Szyfrowanie

  • Cały ruch jest obsługiwany wyłącznie przez HTTPS/TLS z HSTS i automatyczną aktualizacją niezabezpieczonych żądań.
  • Dane w bazie danych i pliki są przechowywane w postaci zaszyfrowanej w infrastrukturze dostawcy Cloud.
  • Poświadczenia usług stron trzecich są przechowywane jako secrets na serwerze i nigdy nie są ujawniane w przeglądarce.

2. Kontrola dostępu

  • Dostęp do danych administracyjnych tylko z certyfikowanym kontem i rolą pracownika.
  • Role są przechowywane w oddzielnej tabeli i weryfikowane na serwerze przy każdej czynności.
  • Zasady bezpieczeństwa na poziomie wiersza (RLS) zapobiegają bezpośredniemu dostępowi z poziomu klienta.

3. Ochrona aplikacji

  • Firewall aplikacyjny z regułami na ścieżkę dla znanych wzorców ataków (SQLi, XSS, path traversal, probing).
  • Ograniczanie liczby zapytań (rate limiting) dla formularzy publicznych i krytycznych ścieżek, z bezpiecznymi odpowiedziami 429.
  • Ścisłe nagłówki bezpieczeństwa: CSP, HSTS, nosniff, referrer policy, permissions policy.
  • Walidacja każdego wprowadzanego ciągu znaków za pomocą schematów zarówno po stronie klienta, jak i serwera.

4. Monitorowanie 24/7 i incydenty

  • Automatyczne kontrole HTTPS/TLS co 15 minut dla każdej aktywnej domeny, z weryfikacją łańcucha, wystawcy i daty wygaśnięcia.
  • Rejestracja zdarzeń bezpieczeństwa z poziomem ważności, ID korelacji i przepływem identyfikacji/rozwiązania.
  • Powiadomienia e-mail tylko dla critical wykryć, z progami i unikaniem powtarzających się alertów.
  • Kontrole zależności i statyczna analiza kodu przy każdym wdrożeniu.

5. Rejestracja i identyfikowalność

Każde działanie administracyjne, zmiana statusu, wysłanie wiadomości e-mail oraz żądanie GDPR jest rejestrowane z użytkownikiem, datą i identyfikatorem, zapewniając pełny ślad audytowy do celów zgodności.

6. Przechowywanie i kopie zapasowe

Kopie zapasowe bazy danych są wykonywane przez dostawcę infrastruktury. Pliki dziennika podlegają regulowanej polityce przechowywania i są automatycznie usuwane po upływie ich ważności.

7. Odpowiedzialne zgłaszanie luk

W przypadku wykrycia potencjalnej luki w zabezpieczeniach prosimy o przesłanie raportu na adres info@veritron.co z tematem „Security”. Prosimy o niepublikowanie informacji przed jej usunięciem i zobowiązujemy się do udzielenia wstępnej odpowiedzi w ciągu 72 godzin.

Prosimy unikać testów, które wpływają na dostępność lub dane rzeczywistych użytkowników.