Bezpieczenstwo
Jak jest zabezpieczona platforma
Lista opisuje stan faktyczny. To, czego jeszcze nie ma, jest w sekcji na dole — zamiast udawac, ze jest.
Wdrozone
| Obszar | Mechanizm |
|---|---|
| Hasla | argon2id, 19 MiB / t=2 / p=1 (parametry OWASP) |
| Sesje | Losowy token 256-bit, w bazie tylko SHA-256; ciasteczko HttpOnly + Secure + SameSite=Lax |
| CSRF | Double-submit token na wszystkich metodach zmieniajacych stan |
| SQL injection | Wylacznie zapytania parametryzowane przez Prisme; brak sklejania SQL z danych uzytkownika |
| XSS | Autoescape w szablonach + CSP script-src 'self', object-src 'none' |
| Clickjacking | frame-ancestors 'none' |
| PKCE | Wymagane dla klientow publicznych, obslugiwane S256 |
| Redirect URI | Dokladne dopasowanie z listy; https wymagane poza localhost; brak wildcardow |
| Kody autoryzacyjne | Jednorazowe, wazne 60 s |
| Refresh tokeny | Rotacja przy kazdym uzyciu; uzycie zuzytego kasuje caly grant |
| Cofniecie zgody | Kasuje grant, access i refresh tokeny oraz kody — natychmiast, w jednej transakcji |
sub | Pairwise: inny dla kazdego klienta OAuth |
| Sekrety klientow | AES-256-GCM w bazie, klucz poza aplikacja |
| Klucze API | W bazie tylko SHA-256; jawny klucz pokazywany raz |
| Limity zapytan | Logowanie 20/15 min, rejestracja 10/h, API 120/min, MCP per klucz |
| Upload | Whitelist MIME, limit 10 MB i 3 plikow, losowe nazwy, zapis poza katalogiem publicznym, prawa 0600 |
| Transport | TLS z Let's Encrypt, HSTS 1 rok, automatyczne odnawianie |
| Poczta | SPF, DKIM, DMARC (p=quarantine), SRS przy przekazywaniu |
| Baza | Port wylacznie na 127.0.0.1; rola Postfiksa widzi jeden widok, tylko do odczytu |
| Audyt | Log zdarzen bez hasel, tokenow i danych wrazliwych |
Czego jeszcze nie ma
Ta lista jest tak samo wazna jak poprzednia.
Dwuskladnikowe logowanie (2FA) — kolumna na sekret TOTP istnieje w bazie, obsluga nie jest wdrozona.
Weryfikacja telefonu SMS-em — model danych gotowy, brak podlaczonego nadawcy SMS.
Automatyczne kasowanie skanow dokumentow — zaprojektowane, niewdrozone.
Liveness i anti-spoofing przy weryfikacji dokumentu — brak; weryfikacja jest reczna.
Skanowanie plikow pod katem zlosliwego oprogramowania — brak.
Webhooki i podpisy webhookow — brak.
Kopie zapasowe poza serwerem — backup VM stoi na tym samym hoscie co maszyna.
Niezalezny audyt bezpieczenstwa — nie byl przeprowadzany.
Zglaszanie podatnosci
Znalazles blad? Napisz na security@elogowanie.pl. Prosimy o czas
na poprawke przed publikacja. Nie prowadzimy programu bug bounty.
Nie testuj na cudzych kontach i nie pobieraj danych innych uzytkownikow. Do testow zaloz wlasne konto firmowe i wlasna aplikacje.