A rendszer alatt.
Minden érzékeny érték — API-kulcs, OAuth-token, titkosított dokumentum — AES-256-GCM titkosítással tárolódik. Véletlen IV, GCM auth-tag, kulcsrotáció negyedévente. Nyilvánosan auditálható migrációs script.
Minden domain-rekord tenantId-vel él. A repository middleware érvényt szerez — "naked query" nincs a kódbázisban, a CI statikus elemzése blokkolja. Keresztbe-lekérdezés: 403 és 404 egyforma, nincs információszivárgás.
TOTP setup, backup kódok, enforcer guard. Ha az admin jelszóval belépne, de 2FA nincs konfigurálva, a session letiltva. Jelszó-változtatás egyidejűleg minden refresh-tokent invalidál.
Access-token 15 perc, refresh-token 7 nap, egyszer használható. Ha egy felhasznált refresh-token újra felbukkan, MINDEN token a felhasználóra visszavonódik, és az audit-log a kérő IP-t rögzíti.
Primary: Frankfurt (AWS eu-central-1). Replica: Dublin (AWS eu-west-1). Backup: Párizs (AWS eu-west-3). Egyetlen bit sem hagyja el az EU-t — GDPR transzfer-mechanizmusok nélkül is megfelelő.
Point-in-time recovery 5 másodperces felbontással (legutóbbi 7 nap), napi snapshot 30 napig. Negyedévente katasztrófa-elhárítás teszt — a legutóbbi futás helyreállítási ideje: 41 perc.
Ami van, és ami folyamatban.
| Keret | Terület | Státusz | Ciklus |
|---|---|---|---|
| GDPR | Adatfeldolgozás + adattárolási hely | Folyamatos | 2024→ |
| ISO 27001 | Információbiztonsági menedzsment | Felkészülés | 2026 Q3 |
| SOC 2 Type II | Trust services — biztonság + rendelkezésre állás | Éves audit | 2026 Q4 |
| PCI DSS SAQ-A | Kártyaadat Stripe-átirányítással | Aktív | 2025→ |
Öt lépés. Egy naptár.
A post-mortem publikus — ez az egyetlen dolog, amit az ügyfél tényleg értékel, amikor valami elromlik.
1. Detekció (< 15 perc) — Prometheus-alert + Grafana-dashboard, 24/7 on-call rotáció két mérnökkel.
2. Triage (< 30 perc) — Severity kategorizálás (S1–S4), ügyfél-értesítés a status-oldalon, incidens-csatorna megnyitása.
3. Kontainment (< 1 óra) — Feature flag le, sebezhetőség izolálása, rollback végrehajtása, audit-log befagyasztása.
4. Értesítés (< 72 óra) — Érintett tenant-ek email + NAIH bejelentés, ha GDPR-alapon kötelező.
5. Post-mortem (< 7 nap) — Publikus blog-poszt a napló-oldalon. Nincs eltitkolás — amit elrontottunk, az le van írva.
Találtál valamit? Szólj.
security@nortinia.com — PGP-kulcsot küldünk az első válaszban. 30 napos koordinált közzététel, bounty-keret az érvényességtől függően.