Bezpieczenstwo

Jak jest zabezpieczona platforma

Lista opisuje stan faktyczny. To, czego jeszcze nie ma, jest w sekcji na dole — zamiast udawac, ze jest.

Wdrozone

ObszarMechanizm
Haslaargon2id, 19 MiB / t=2 / p=1 (parametry OWASP)
SesjeLosowy token 256-bit, w bazie tylko SHA-256; ciasteczko HttpOnly + Secure + SameSite=Lax
CSRFDouble-submit token na wszystkich metodach zmieniajacych stan
SQL injectionWylacznie zapytania parametryzowane przez Prisme; brak sklejania SQL z danych uzytkownika
XSSAutoescape w szablonach + CSP script-src 'self', object-src 'none'
Clickjackingframe-ancestors 'none'
PKCEWymagane dla klientow publicznych, obslugiwane S256
Redirect URIDokladne dopasowanie z listy; https wymagane poza localhost; brak wildcardow
Kody autoryzacyjneJednorazowe, wazne 60 s
Refresh tokenyRotacja przy kazdym uzyciu; uzycie zuzytego kasuje caly grant
Cofniecie zgodyKasuje grant, access i refresh tokeny oraz kody — natychmiast, w jednej transakcji
subPairwise: inny dla kazdego klienta OAuth
Sekrety klientowAES-256-GCM w bazie, klucz poza aplikacja
Klucze APIW bazie tylko SHA-256; jawny klucz pokazywany raz
Limity zapytanLogowanie 20/15 min, rejestracja 10/h, API 120/min, MCP per klucz
UploadWhitelist MIME, limit 10 MB i 3 plikow, losowe nazwy, zapis poza katalogiem publicznym, prawa 0600
TransportTLS z Let's Encrypt, HSTS 1 rok, automatyczne odnawianie
PocztaSPF, DKIM, DMARC (p=quarantine), SRS przy przekazywaniu
BazaPort wylacznie na 127.0.0.1; rola Postfiksa widzi jeden widok, tylko do odczytu
AudytLog zdarzen bez hasel, tokenow i danych wrazliwych

Czego jeszcze nie ma

Ta lista jest tak samo wazna jak poprzednia.

  • Dwuskladnikowe logowanie (2FA) — kolumna na sekret TOTP istnieje w bazie, obsluga nie jest wdrozona.

  • Weryfikacja telefonu SMS-em — model danych gotowy, brak podlaczonego nadawcy SMS.

  • Automatyczne kasowanie skanow dokumentow — zaprojektowane, niewdrozone.

  • Liveness i anti-spoofing przy weryfikacji dokumentu — brak; weryfikacja jest reczna.

  • Skanowanie plikow pod katem zlosliwego oprogramowania — brak.

  • Webhooki i podpisy webhookow — brak.

  • Kopie zapasowe poza serwerem — backup VM stoi na tym samym hoscie co maszyna.

  • Niezalezny audyt bezpieczenstwa — nie byl przeprowadzany.

Zglaszanie podatnosci

Znalazles blad? Napisz na security@elogowanie.pl. Prosimy o czas na poprawke przed publikacja. Nie prowadzimy programu bug bounty.

Nie testuj na cudzych kontach i nie pobieraj danych innych uzytkownikow. Do testow zaloz wlasne konto firmowe i wlasna aplikacje.