Vissza a címlapra
BIZTONSÁG

A legsötétebb forgatókönyvek is le vannak írva.

A biztonság nem ráépítés. Az első sprinttől a tenant-izolálás, a CAS-tranzakciók, a 2FA és az AES-256-GCM titkosítás a kódbázis alapja. Itt van, hogy pontosan hogy.

99.98%
SLA (2025)
AES-256
GCM titkosítás
<15p
Incidens-detekció
0
Adatszivárgás 2024-óta
HAT OSZLOP

A rendszer alatt.

01
AES-256-GCM a nyugvó adatokon.

Minden érzékeny érték — API-kulcs, OAuth-token, titkosított dokumentum — AES-256-GCM titkosítással tárolódik. Véletlen IV, GCM auth-tag, kulcsrotáció negyedévente. Nyilvánosan auditálható migrációs script.

02
Tenant-határ a repository rétegben.

Minden domain-rekord tenantId-vel él. A repository middleware érvényt szerez — "naked query" nincs a kódbázisban, a CI statikus elemzése blokkolja. Keresztbe-lekérdezés: 403 és 404 egyforma, nincs információszivárgás.

03
2FA minden admin-szerepkörre.

TOTP setup, backup kódok, enforcer guard. Ha az admin jelszóval belépne, de 2FA nincs konfigurálva, a session letiltva. Jelszó-változtatás egyidejűleg minden refresh-tokent invalidál.

04
Refresh-token rotáció + reuse-detekció.

Access-token 15 perc, refresh-token 7 nap, egyszer használható. Ha egy felhasznált refresh-token újra felbukkan, MINDEN token a felhasználóra visszavonódik, és az audit-log a kérő IP-t rögzíti.

05
EU-s adatközpontok csak.

Primary: Frankfurt (AWS eu-central-1). Replica: Dublin (AWS eu-west-1). Backup: Párizs (AWS eu-west-3). Egyetlen bit sem hagyja el az EU-t — GDPR transzfer-mechanizmusok nélkül is megfelelő.

06
PITR + 30 napos backup.

Point-in-time recovery 5 másodperces felbontással (legutóbbi 7 nap), napi snapshot 30 napig. Negyedévente katasztrófa-elhárítás teszt — a legutóbbi futás helyreállítási ideje: 41 perc.

TANÚSÍTVÁNYOK

Ami van, és ami folyamatban.

KeretTerületStátuszCiklus
GDPRAdatfeldolgozás + adattárolási helyFolyamatos2024→
ISO 27001Információbiztonsági menedzsmentFelkészülés2026 Q3
SOC 2 Type IITrust services — biztonság + rendelkezésre állásÉves audit2026 Q4
PCI DSS SAQ-AKártyaadat Stripe-átirányítássalAktív2025→
INCIDENS-VÁLASZ

Öt lépés. Egy naptár.

A post-mortem publikus — ez az egyetlen dolog, amit az ügyfél tényleg értékel, amikor valami elromlik.

1. Detekció (< 15 perc) Prometheus-alert + Grafana-dashboard, 24/7 on-call rotáció két mérnökkel.

2. Triage (< 30 perc) Severity kategorizálás (S1–S4), ügyfél-értesítés a status-oldalon, incidens-csatorna megnyitása.

3. Kontainment (< 1 óra) Feature flag le, sebezhetőség izolálása, rollback végrehajtása, audit-log befagyasztása.

4. Értesítés (< 72 óra) Érintett tenant-ek email + NAIH bejelentés, ha GDPR-alapon kötelező.

5. Post-mortem (< 7 nap) Publikus blog-poszt a napló-oldalon. Nincs eltitkolás — amit elrontottunk, az le van írva.

FELELŐS KÖZZÉTÉTEL

Találtál valamit? Szólj.

security@nortinia.com — PGP-kulcsot küldünk az első válaszban. 30 napos koordinált közzététel, bounty-keret az érvényességtől függően.

Nortinia Consulting — Workflow platform betanításhoz, vizsgáztatáshoz, audithoz és tanácsadói projektekhez