Dôveryhodnosť a transparentnosť
Bezpečnosť
Technický prehľad bezpečnostných opatrení, reportingu zraniteľností a enterprise pripravenosti.
Firmak používa backend autorizáciu, tenant scope, audit log, bezpečnostné HTTP hlavičky, HTTPS-only pripravenosť a health/status endpointy.
Reportovanie zraniteľností
Bezpečnostné podnety smerujú na kontakt uvedený v security.txt. Produkčný kontakt nastavuje premenná SECURITY_CONTACT_EMAIL.
Prevádzková ochrana
Aplikácia je pripravená na CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy a trusted proxy režim.
Audit a dohľadateľnosť
Zmeny nad systémovými modelmi a auth udalosti sa zapisujú do auditnej vrstvy bez ukladania hesiel alebo API tokenov v surovom tvare.
Otvorené TODO pred produkčným právnym schválením
- Doplniť produkčný incident response kontakt a rotačný proces.
- Sprísniť CSP na nonce/hash režim po odstránení inline skriptov.
- Doplniť formálnu backup a disaster recovery politiku.