Bezpečnost
Nahlášení zranitelnosti
Našli jste chybu, která ohrožuje uživatele? Napište na ahoj@nastroje.io s předmětem začínajícím slovem „bezpečnost“. Potvrdíme příjem do 72 hodin a budeme vás informovat o postupu opravy.
Prosíme o zdrženlivost: testujte jen na vlastním účtu, nestahujte cizí data, nespouštějte útoky na dostupnost a nezveřejňujte nález, dokud chybu neopravíme nebo se neuplyne 90 dnů. Za dodržení těchto pravidel nálezce nikdy nežalujeme. Odměny zatím nevyplácíme, ale rádi uvedeme poděkování.
Jak chráníme data
- Většina nástrojů se serveru vůbec nedotkne. Soubor zůstává v prohlížeči, takže nemůže uniknout ani z naší strany. Přehled je na stránce Kde se zpracovávají vaše data.
- Šifrované spojení. Celý web běží po HTTPS, se zapnutým HSTS a přesměrováním z nezabezpečené verze.
- Soubory na serveru žijí minuty. Zpracují se v paměti a mažou se hned po odeslání výsledku, do záloh se nedostanou.
- Hesla. Ukládáme jen jejich otisk funkcí bcrypt, nikdy ne heslo samotné. Ani my ho neumíme přečíst.
- Platby. Kompletně u Stripe. Číslo karty se k nám nedostane a neprochází naším serverem.
- Zálohy. Databáze se zálohuje před každým nasazením a zálohy zůstávají na serveru v Německu.
- Omezení četnosti. Přihlašování, registrace i obnova hesla mají limit na počet pokusů, což brání hádání hesel.
Co ještě nemáme
Nemáme certifikaci ISO 27001 ani SOC 2 a netvrdíme to. Nemáme ani nezávislý penetrační test. Provoz zajišťuje jeden člověk, což znamená rychlé opravy, ale taky žádnou nepřetržitou směnu: hlášení vyřizujeme v pracovní době.
Dvoufázové ověření
Zatím ho nenabízíme. Do té doby doporučujeme dlouhé unikátní heslo ze správce hesel; vygenerovat si ho můžete v generátoru hesel, který běží celý ve vašem prohlížeči.
Souvisí
Kde se zpracovávají vaše data · Zpracovatelská smlouva · Ochrana osobních údajů