Biztonsági alapelvek

A termék csak akkor lehet hiteles, ha saját technikai és adatkezelési működése is ellenőrizhető.

Kötelező technikai alap

  • Nincs külső JavaScript vagy tracker az alapfelületen.
  • Az alap elemzőmotor helyben fut; a technikai backend külön réteg, és külső teljes-URL lekérdezést csak explicit hozzájárulással indíthat.
  • Szigorú Content Security Policy az alapoldalakon.
  • Felhasználói tartalom nem kerül HTML-ként közvetlenül vissza a felületre.
  • A backend minden bemenetet szerveroldalon is validál, 16 KiB kérés- és 5000 karakteres értékhatárral.
  • Rate limit, request ID, timeout, circuit breaker és nyers tartalom nélküli strukturált naplózás védi az API-határt.
  • Production külső provider csak környezeti secretből kap API-kulcsot; kulcs nem kerül frontendbe vagy logba.
  • A közösségi bejelentési intake fail-closed és alapból kikapcsolt; aktiválásához külön 32 bájtos evidence-titkosítási kulcs és elkülönített evidence/metadata tároló szükséges.
  • A bejelentés nyers tartalma nem kerülhet a moderációs eseménynaplóba; a nyers evidence és a workflow-metaadat technikailag elkülönített.
  • Éles környezetben HTTPS/HSTS, rate limit, naplózás és biztonságos secret-kezelés kötelező.

Fájlfeltöltés

Képernyőképek bevezetésekor csak üzletileg szükséges formátumok engedélyezhetők, tartalom- és fájlszignatúra-ellenőrzéssel, méretkorláttal, generált fájlnévvel, elkülönített tárolással és kártevő-ellenőrzéssel.

Elemzési biztonság

Az elemzőmotor nem adhat garantált „biztonságos” minősítést. Minden kockázati eredménynek magyarázhatónak, visszakövethetőnek és szükség esetén hivatalos csatornával ellenőrizhetőnek kell lennie.

Ez az oldal a termékfejlesztési minimumot dokumentálja; nem minősül független biztonsági auditnak.