Prehľad bezpečnosti
BeRelevant berie bezpečnosť vážne. Zaväzujeme sa chrániť vaše dáta a súkromie pomocou moderných bezpečnostných postupov a neustálym monitorovaním.
Náš bezpečnostný program zahŕňa kontrolu kódu, priebežné sledovanie zraniteľností závislostí a poučenie osôb, ktoré majú prístup k údajom.
Hlásenie bezpečnostných problémov
Ak ste objavili bezpečnostnú zraniteľnosť, prosíme vás, aby ste nás okamžite kontaktovali. Zodpovedné zverejnenie nám pomáha chrániť všetkých používateľov.
Kontaktujte náš bezpečnostný tím
E-mail: admin@berelevant.now
security.txt: berelevant.now/.well-known/security.txt
Pokyny pre hlásenie
- • Uveďte podrobný popis zraniteľnosti
- • Poskytnite kroky na reprodukciu problému
- • Opíšte potenciálny dopad zraniteľnosti
- • Zachovajte dôvernosť až do vydania opravy
Náš záväzok reakcie
Potvrdíme prijatie hlásenia do 48 hodín. Budeme vás priebežne informovať o postupe riešenia a pri verejnom zverejnení vás uvedieme v poďakovaní, ak si to prajete.
Bezpečnostné opatrenia
Implementujeme viacvrstvovú bezpečnostnú architektúru na ochranu vašich dát v každom bode.
Šifrovanie
- • TLS 1.3 pre všetku komunikáciu medzi klientom a serverom
- • Údaje uložené na serveroch sú chránené prístupovými oprávneniami a oddelené od verejnej siete
- • HTTP Strict Transport Security (HSTS) pre všetky domény
Autentifikácia
- • Heslá hashované pomocou bcrypt s náhodnou soľou
- • Prihlásené relácie sú časovo obmedzené a je možné ich zneplatniť
- • Bezpečná OAuth 2.0 integrácia s Google
- • Bezpečná správa relácií s automatickým vypršaním platnosti
Infraštruktúra
- • Hosting v zabezpečených dátových centrách s certifikáciou SOC 2
- • Webový aplikačný firewall (WAF) a sieťová segmentácia
- • Ochrana proti DDoS útokom
- • Pravidelné zálohovanie údajov
Zabezpečenie aplikácie
- • Validácia a sanitácia všetkých vstupov
- • Ochrana pred cross-site scripting (XSS)
- • CSRF tokeny pre všetky formuláre
- • Parametrizované dotazy zabraňujúce SQL injection
- • Content Security Policy (CSP) hlavičky
Monitoring a audit
- • Monitorovanie bezpečnostných udalostí v reálnom čase
- • Komplexné auditné záznamy
- • Automatické upozornenia pri podozrivej aktivite
- • Priebežné sledovanie bezpečnostných zraniteľností použitých knižníc
Súlad s predpismi a certifikácie
Dodržiavame relevantné bezpečnostné štandardy a predpisy na ochranu vašich dát.
GDPR
Plný súlad s nariadením EÚ o ochrane osobných údajov pre európskych používateľov.
ISO 27001
Bezpečnostné postupy v súlade s medzinárodným štandardom pre správu informačnej bezpečnosti.
OWASP Top 10
Pravidelné testovanie a ochrana voči najbežnejším webovým zraniteľnostiam podľa OWASP.
PCI DSS
Platobné dáta spracúvame výlučne cez certifikovaných poskytovateľov platobných služieb (Stripe).
Bezpečnosť tretích strán
Starostlivo vyberáme partnerov a dodávateľov, ktorí spĺňajú naše bezpečnostné štandardy.
Stripe
Účel: Spracovanie platieb
Certifikácia: PCI DSS Level 1
Supabase
Účel: Databáza a autentifikácia
Certifikácia: SOC 2 Type II
Vercel
Účel: Hosting a CDN
Certifikácia: SOC 2 Type II, ISO 27001
Všetkých dodávateľov pravidelne preverujeme z hľadiska bezpečnostných postupov a súladu s predpismi.
Reakcia na bezpečnostné incidenty
Máme definovaný postup reakcie na bezpečnostné incidenty, ktorý zabezpečuje rýchle riešenie a transparentnú komunikáciu.
Detekcia
Chyby a bezpečnostné udalosti sú priebežne monitorované a zaznamenávané; na závažné udalosti dostávame automatické upozornenie.
Posúdenie
Rýchle posúdenie závažnosti a potenciálneho dopadu incidentu.
Izolácia
Okamžité kroky na obmedzenie šírenia a minimalizáciu škôd.
Notifikácia
Ak je to vyžadované, dozorný orgán informujeme do 72 hodín od zistenia incidentu. Dotknutých používateľov informujeme bez zbytočného odkladu, ak porušenie pravdepodobne povedie k vysokému riziku pre ich práva a slobody.
Obnova
Systematické kroky na obnovenie normálnej prevádzky a odstránenie príčiny incidentu.
Analýza po incidente
Podrobná analýza príčin a implementácia preventívnych opatrení zabraňujúcich opakovaniu.
Poďakovanie za bezpečnostné hlásenia
Veľmi si vážime zodpovedné zverejňovanie zraniteľností od bezpečnostnej komunity. Výskumníkom, ktorí nám nahlásili problémy, ďakujeme.
V súčasnosti nemáme žiadne verejné poďakovania za bezpečnostné hlásenia.
Kontaktujte nás v bezpečnostných veciach
Pre všetky bezpečnostné otázky, hlásenia zraniteľností alebo konzultácie nás kontaktujte:
- Bezpečnostný tím: admin@berelevant.now
- security.txt: berelevant.now/.well-known/security.txt
- Všeobecné otázky: admin@berelevant.now