1. Přehled bezpečnosti
Bezpečnosť tvojich zdravotnických údajů je naša priorita. Aplikácia implementuje industrijne štandardné opatrenia na ochranu pred neautorizovaným prístupom, zneužitím a stratou.
2. Šifrovanie pri prenose
- HTTPS/TLS: Všetka komunikácia medzi tvojím zariadením a serverom je šifrovaná pomocou TLS 1.2+
- Certifikáty: Webová certifikácia sú vystavené certifikačným autoritám (Let's Encrypt, trusted CA)
- HSTS: Aplikácia vynucuje HTTPS na všetkých pripojeniach (HTTP Strict Transport Security)
3. Ochrana hesiel
- Hashing: Hesla sú nikdy uložené ako plaintext. Používame bcryptjs (adaptívny hashovací algoritmus) s algorithmom (cost factor 12)
- Žiadne spätné dešifrovanie: Nemôžeme obnoviť tvoje pôvodné heslo — aj my ho nemáme
- Resetovanie hesla: Resetovací linky sú platné len 24 hodín
- Požiadavky: Aplikácia vynucuje bezpečné heslo (aspoň 8 znakov)
4. Session bezpečnosť a autentifikácia
- JWT tokeny: Session sa spravujú JWT tokenmi (stateless)
- Expirácií: Access tokeny vyprešia po 24 hodinách; refresh tokeny sú dlhšie
- HttpOnly cookies: Cookies sú HttpOnly a Secure (nedostupné pre JavaScript)
- CSRF ochrana: POST/PUT/DELETE požiadavky sú chránené CSRF tokenmi
- OAuth/Social login: Nepoužívame — priame autentifikácia hesla (Auth.js)
5. Bezpečnosť aplikácie
- SQL injection ochrana: Všetky databázové dotazy sú spravované Prisma ORM (parameterized queries)
- XSS ochrana: React automaticky escapuje všetok renderovaný obsah; používateľské hodnoty sa escapujú aj v e-mailových šablónach
- Rate limiting: API má ochranu pred brute-force útokmi (login, password reset)
- Input validácia: Všetky vstupy sú validované (typ, dĺžka, formát)
- Bezpečnostné headery: Aplikácia nastavuje X-Frame-Options (DENY), X-Content-Type-Options (nosniff), CSP frame-ancestors, Referrer-Policy, HSTS a Permissions-Policy
6. Infraštruktúra a úkladanie
- Databáza: PostgreSQL s šifrovanie na úrovni úložiska (podľa poskytovateľa)
- Zálohy: Automatické denné zálohy; uchovávané po dobu 30 dní; šifrované pri prenose a ukladaní
- Umiestnenie: Údaje sú uložené v EÚ (GDPR compliance); podľa konfigu self-hosted alebo u cloudového poskytovateľa
- Fyzická bezpečnosť: Neni relevantné (cloud infraštruktúra)
7. Audit a logovanie
- Audit logy: Všetky zmeny citlivých údajov (zmena hesla, email, vymazanie) sú zaznamenané
- Retenčné politiky: Logy sa uchovávajú 90 dní; staršie sú automaticky zmazané
- Chybové logy: Chyby sú zaznamenané s kontextom bez citlivých údajov (hesiel, tokenov)
- IP adresy: Zaznamenávajú sa len na bezpečnostné účely (napr. detekcia podozrivej aktivity)
8. Testovanie bezpečnosti
- Kód audit: Pravidelný kód review na bezpečnostné zraniteľnosti
- OWASP Top 10: Testovanie proti najčastejším webovým zraniteľnostiam
- Dependency scanning: Pravidelné kontroly npm balíčkov na zraniteľnosti (Dependabot, npm audit)
- Penetračné testy: Pravidelne sa vykonávajú (podľa dostupnosti)
9. Oznámenie bezpečnostného problému
Ak si objavil bezpečnostné zraniteľnosť, prosím nepoužívaj verejné issue tracker. Namiesto toho nás skontaktuj:
- Email: jan.vajda@gmail.com
- Predmet: "[SECURITY] Bezpečnostné zraniteľnosť"
Budeme ťa odpovedať do 48 hodín a pracovať na oprave. Potom môžeme bezpečnostnú zraniteľnosť zverejniť (so tvojím uznáním alebo anonymne).
10. Odpovedi na incidenty
V prípade bezpečnostného porušenia:
- Okamžite izolujeme dotknuté systémy
- Analyzujeme rozsah a trvanie porušenia
- Upozorníme dotknutých používateľov (do 72 hodín podľa GDPR)
- Hlásime regulátorom ak je to vyžadované
- Zverejňujeme postmortem (bez prezradenia detailov zraniteľnosti)
11. Tretie strany a dodávatelia
Aplikácia spolupracuje s tretími stranami (cloud provideri, push notification services). Všetci majú zmluvné záväzky na ochranu údajov a GDPR compliance.
12. Bezpečnostné tipy pre používateľov
- Silné heslo: Použite jedinečné, dlhé heslo (aspoň 12 znakov)
- Odhlášenie: Odhlásiť sa na zdieľaných zariadeniach
- 2FA: Ak aplikácia podporuje 2-faktorovú autentifikáciu, zapnite ju
- HTTPS: Vždy pristupuj k aplikácii cez https:// (nie http://)
- Aktualizácie: Udržuj svoj operačný systém a prehliadač aktuálny
13. Bezpečnostné certifikáty a sertifikácie
Aplikácia sa riadi:
- GDPR (EÚ — osobní údaje)
- OWASP Top 10 (webová bezpečnosť)