Bezpieczeństwo
Ostatnia aktualizacja: 28 stycznia 2026
To tłumaczenie ma charakter pomocniczy. Wiążąca jest wersja angielska.
Nasze podejście
Bezpieczeństwo to nie funkcja. To fundament. Zaprojektowaliśmy Simplest1 z bezpieczeństwem jako zasadą nadrzędną, a nie dodatkiem na koniec.
Izolacja danych
Dane każdego klienta żyją we własnej, odizolowanej bazie SQLite. Ta architektura oznacza, że:
- Wyciek danych między klientami na poziomie bazy danych jest niemożliwy.
- Luka u jednego klienta nie może ujawnić danych innego.
- Twoje dane można wyeksportować lub usunąć w całości i niezależnie.
Szyfrowanie
- W transporcie: wszystkie połączenia używają TLS 1.3.
- W spoczynku: kopie zapasowe żyją w Cloudflare R2, które szyfruje przechowywane obiekty.
- Hasła: używamy magicznych linków, więc nie ma haseł, które można ukraść lub ujawnić.
Uwierzytelnianie
Używamy logowania bez hasła przez magiczne linki:
- Żadnych haseł do zapamiętania, powtarzania ani kradzieży.
- Magiczne linki wygasają po 15 minutach.
- Każdy link może być użyty tylko raz.
- Sesje panelu trwają 30 dni i kończą się przy wylogowaniu; „wyloguj wszędzie” kończy wszystkie naraz. Sesje administratora platformy trwają 24 godziny.
Infrastruktura
- Hosting na utwardzonej infrastrukturze chmurowej.
- Regularne poprawki i aktualizacje bezpieczeństwa.
- Włączona ochrona przed DDoS.
- Reguły zapory ograniczające zbędny dostęp.
Bezpieczeństwo aplikacji
- Ochrona CSRF: wszystkie formularze chronione tokenami.
- Zapobieganie XSS: cały wynik jest domyślnie escapowany.
- SQL injection: parametryzowane zapytania w całym kodzie.
- Nagłówki bezpieczeństwa: HSTS, X-Frame-Options, nosniff oraz polityki referrer i permissions.
- Limity żądań: ochrona przed atakami siłowymi.
Kopie zapasowe
- Ciągłe strumieniowe kopie zapasowe z użyciem Litestream.
- Możliwość przywrócenia do dowolnego punktu w czasie.
- Kopie przechowywane w geograficznie oddzielnych lokalizacjach.
- Regularne testy przywracania kopii.
Reagowanie na incydenty
W razie incydentu bezpieczeństwa:
- Powiadomimy dotkniętych użytkowników w ciągu 72 godzin.
- Jasno opiszemy, co się stało.
- Wyjaśnimy, jakie dane zostały dotknięte.
- Opiszemy kroki, które podejmujemy, aby zapobiec powtórce.
Odpowiedzialne ujawnianie
Jeśli odkryjesz lukę bezpieczeństwa, zgłoś ją na [email protected]. Doceniamy odpowiedzialne ujawnianie i potwierdzimy otrzymanie zgłoszenia w ciągu 48 godzin.
Pytania
Masz pytania lub wątpliwości dotyczące bezpieczeństwa? Napisz do nas na [email protected].