HTTPS i sigurnosna zaglavlja
Marketinška stranica šalje HSTS, CSP, zabranu ugradnje u okvir, nosniff i restriktivnu konfiguraciju Permissions-Policy.
Ovdje navodimo samo ono što postoji u kanonskom kodu, konfiguraciji i politici privatnosti. Ne izmišljamo certifikate, dostupnost sustava ni incidente za koje nemamo dokaz.
Marketinška stranica šalje HSTS, CSP, zabranu ugradnje u okvir, nosniff i restriktivnu konfiguraciju Permissions-Policy.
Javna naslovnica dopušta vlastite resurse, Cloudflare Web Analytics i Turnstile. Nema opće dozvole za proizvoljne vanjske skripte.
Aplikacijski API izvodi organizacijski kontekst iz autentificirane sesije i koristi pristup podacima ograničen na organizaciju; klijent ne bira proizvoljan ID organizacije.
Kanonski backend ima AES-256-GCM mehanizam za osjetljiva polja i odvojeni HMAC ograničen na organizaciju za pretražive sažetke.
Mrežno dostupni tijekovi učitavanja prolaze zajedničku provjeru vrste datoteke i skeniranje na zloćudni softver. Greška skenera završava karantenom, ne lažnim „čisto”.
Financijski i sigurnosno važni događaji bilježe se u nepromjenjiv revizijski trag. Zapis o kontaktu ili konverziji ne vraća uspjeh ako ga jedini trajni kanal nije prihvatio.
Aktivna Bilko aplikacija i PostgreSQL rade na Microsoft Azure infrastrukturi u regiji Sweden Central. Cloudflare štiti i isporučuje javni web, a potpuni aktualni popis izvršitelja obrade i pravnih osnova nalazi se u politici privatnosti.
Ovdje navodimo provjerljive kontrole, ne certifikate koje nismo dokazali.
Status pojedinih komponenti i povijest incidenata još nisu objavljeni kao zasebna operativna usluga. Ova stranica ih ne glumi.
Nijedan sustav nije bez rizika. Prijave ranjivosti istražujemo i tražimo dovoljno podataka za sigurnu reprodukciju.
Ne šaljite stvarne korisničke, financijske ili pristupne podatke. Navedite URL, korake reprodukcije i mogući utjecaj. Strojno čitljive upute su na /.well-known/security.txt.