Dôveryhodnosť a transparentnosť

Bezpečnosť

Technický prehľad bezpečnostných opatrení, reportingu zraniteľností a enterprise pripravenosti.

Firmak používa backend autorizáciu, tenant scope, audit log, bezpečnostné HTTP hlavičky, HTTPS-only pripravenosť a health/status endpointy.

Reportovanie zraniteľností

Bezpečnostné podnety smerujú na kontakt uvedený v security.txt. Produkčný kontakt nastavuje premenná SECURITY_CONTACT_EMAIL.

Prevádzková ochrana

Aplikácia je pripravená na CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy a trusted proxy režim.

Audit a dohľadateľnosť

Zmeny nad systémovými modelmi a auth udalosti sa zapisujú do auditnej vrstvy bez ukladania hesiel alebo API tokenov v surovom tvare.

Otvorené TODO pred produkčným právnym schválením

  • Doplniť produkčný incident response kontakt a rotačný proces.
  • Sprísniť CSP na nonce/hash režim po odstránení inline skriptov.
  • Doplniť formálnu backup a disaster recovery politiku.