Bezpieczeństwo traktujemy jako element produktu, a nie dodatek. Poniżej opisujemy stosowane zabezpieczenia oraz sposób zgłaszania podatności.
§1. Infrastruktura
Dane przechowywane są w centrach danych na terenie Unii Europejskiej.
Środowiska produkcyjne i testowe są rozdzielone, a dostęp do produkcji jest ograniczony i rejestrowany.
Ruch do witryn i panelu szyfrowany jest protokołem TLS z automatycznym odnawianiem certyfikatów.
§2. Dostęp i uprawnienia
Dane każdego projektu izolowane są politykami dostępu na poziomie bazy danych.
Role administracyjne są rozdzielone, a operacje wrażliwe zapisywane w dzienniku audytu.
Hasła użytkowników przechowywane są wyłącznie jako skróty kryptograficzne.
§3. Kopie zapasowe
Wykonujemy regularne kopie zapasowe bazy danych z retencją pozwalającą na przywrócenie stanu z poprzednich dni.
Użytkownik może samodzielnie pobrać pełny eksport danych projektu z panelu.
Procedury przywracania są okresowo testowane.
§4. Monitoring i reagowanie
Monitorujemy dostępność, opóźnienia oraz nietypowe wzorce ruchu.
Incydenty obsługiwane są zgodnie z wewnętrzną procedurą reagowania, z informacją dla użytkowników na stronie Status usług.
Naruszenia ochrony danych zgłaszamy zgodnie z obowiązkami wynikającymi z RODO.
§5. Bezpieczeństwo po stronie użytkownika
Zalecamy silne, unikalne hasło i niedzielenie się dostępem do konta.
Publikowanie własnych skryptów i stylów odbywa się na odpowiedzialność użytkownika — sprawdzaj źródło dodawanego kodu.
Regularnie weryfikuj listę osób mających dostęp do panelu.
§6. Zgłaszanie podatności
Jeżeli znalazłeś podatność, napisz do nas z opisem i krokami odtworzenia zamiast publikować ją publicznie.
Potwierdzamy zgłoszenie w ciągu 2 dni roboczych i informujemy o postępach naprawy.
Nie podejmujemy kroków prawnych wobec badaczy działających w dobrej wierze i nienaruszających danych użytkowników.