Centar povjerenja

Sigurnost se dokazuje kontrolama, ne značkama.

Ovdje navodimo samo ono što postoji u kanonskom kodu, konfiguraciji i politici privatnosti. Ne izmišljamo certifikate, dostupnost sustava ni incidente za koje nemamo dokaz.

Kontrole vidljive u izvoru i konfiguraciji

Što stvarno primjenjujemo

HTTPS i sigurnosna zaglavlja

Marketinška stranica šalje HSTS, CSP, zabranu ugradnje u okvir, nosniff i restriktivnu konfiguraciju Permissions-Policy.

Ograničen CSP

Javna naslovnica dopušta vlastite resurse, Cloudflare Web Analytics i Turnstile. Nema opće dozvole za proizvoljne vanjske skripte.

Organizacijska izolacija

Aplikacijski API izvodi organizacijski kontekst iz autentificirane sesije i koristi pristup podacima ograničen na organizaciju; klijent ne bira proizvoljan ID organizacije.

Zaštita osjetljivih polja

Kanonski backend ima AES-256-GCM mehanizam za osjetljiva polja i odvojeni HMAC ograničen na organizaciju za pretražive sažetke.

Provjera učitanih datoteka

Mrežno dostupni tijekovi učitavanja prolaze zajedničku provjeru vrste datoteke i skeniranje na zloćudni softver. Greška skenera završava karantenom, ne lažnim „čisto”.

Revizijski trag bez lažnog uspjeha

Financijski i sigurnosno važni događaji bilježe se u nepromjenjiv revizijski trag. Zapis o kontaktu ili konverziji ne vraća uspjeh ako ga jedini trajni kanal nije prihvatio.

Podaci i podizvršitelji

Gdje se obrađuju podaci

Aktivna Bilko aplikacija i PostgreSQL rade na Microsoft Azure infrastrukturi u regiji Sweden Central. Cloudflare štiti i isporučuje javni web, a potpuni aktualni popis izvršitelja obrade i pravnih osnova nalazi se u politici privatnosti.

Pročitajte politiku privatnosti

Bez izmišljenih oznaka

Što ne tvrdimo

Nema javne tvrdnje o ISO ili SOC certifikatu

Ovdje navodimo provjerljive kontrole, ne certifikate koje nismo dokazali.

Nema zasebne javne status stranice

Status pojedinih komponenti i povijest incidenata još nisu objavljeni kao zasebna operativna usluga. Ova stranica ih ne glumi.

Nema sigurnosti „bez rizika”

Nijedan sustav nije bez rizika. Prijave ranjivosti istražujemo i tražimo dovoljno podataka za sigurnu reprodukciju.

Pronašli ste sigurnosni problem?

Pošaljite odgovornu prijavu

Ne šaljite stvarne korisničke, financijske ili pristupne podatke. Navedite URL, korake reprodukcije i mogući utjecaj. Strojno čitljive upute su na /.well-known/security.txt.