Kötelező technikai alap
- Nincs külső JavaScript vagy tracker az alapfelületen.
- Az alap elemzőmotor helyben fut; a technikai backend külön réteg, és külső teljes-URL lekérdezést csak explicit hozzájárulással indíthat.
- Szigorú Content Security Policy az alapoldalakon.
- Felhasználói tartalom nem kerül HTML-ként közvetlenül vissza a felületre.
- A backend minden bemenetet szerveroldalon is validál, 16 KiB kérés- és 5000 karakteres értékhatárral.
- Rate limit, request ID, timeout, circuit breaker és nyers tartalom nélküli strukturált naplózás védi az API-határt.
- Production külső provider csak környezeti secretből kap API-kulcsot; kulcs nem kerül frontendbe vagy logba.
- A közösségi bejelentési intake fail-closed és alapból kikapcsolt; aktiválásához külön 32 bájtos evidence-titkosítási kulcs és elkülönített evidence/metadata tároló szükséges.
- A bejelentés nyers tartalma nem kerülhet a moderációs eseménynaplóba; a nyers evidence és a workflow-metaadat technikailag elkülönített.
- Éles környezetben HTTPS/HSTS, rate limit, naplózás és biztonságos secret-kezelés kötelező.
Fájlfeltöltés
Képernyőképek bevezetésekor csak üzletileg szükséges formátumok engedélyezhetők, tartalom- és fájlszignatúra-ellenőrzéssel, méretkorláttal, generált fájlnévvel, elkülönített tárolással és kártevő-ellenőrzéssel.
Elemzési biztonság
Az elemzőmotor nem adhat garantált „biztonságos” minősítést. Minden kockázati eredménynek magyarázhatónak, visszakövethetőnek és szükség esetén hivatalos csatornával ellenőrizhetőnek kell lennie.
Ez az oldal a termékfejlesztési minimumot dokumentálja; nem minősül független biztonsági auditnak.