Bezpečnosť a ochrana údajov

1. Přehled bezpečnosti

Bezpečnosť tvojich zdravotnických údajů je naša priorita. Aplikácia implementuje industrijne štandardné opatrenia na ochranu pred neautorizovaným prístupom, zneužitím a stratou.

2. Šifrovanie pri prenose

  • HTTPS/TLS: Všetka komunikácia medzi tvojím zariadením a serverom je šifrovaná pomocou TLS 1.2+
  • Certifikáty: Webová certifikácia sú vystavené certifikačným autoritám (Let's Encrypt, trusted CA)
  • HSTS: Aplikácia vynucuje HTTPS na všetkých pripojeniach (HTTP Strict Transport Security)

3. Ochrana hesiel

  • Hashing: Hesla sú nikdy uložené ako plaintext. Používame bcryptjs (adaptívny hashovací algoritmus) s algorithmom (cost factor 12)
  • Žiadne spätné dešifrovanie: Nemôžeme obnoviť tvoje pôvodné heslo — aj my ho nemáme
  • Resetovanie hesla: Resetovací linky sú platné len 24 hodín
  • Požiadavky: Aplikácia vynucuje bezpečné heslo (aspoň 8 znakov)

4. Session bezpečnosť a autentifikácia

  • JWT tokeny: Session sa spravujú JWT tokenmi (stateless)
  • Expirácií: Access tokeny vyprešia po 24 hodinách; refresh tokeny sú dlhšie
  • HttpOnly cookies: Cookies sú HttpOnly a Secure (nedostupné pre JavaScript)
  • CSRF ochrana: POST/PUT/DELETE požiadavky sú chránené CSRF tokenmi
  • OAuth/Social login: Nepoužívame — priame autentifikácia hesla (Auth.js)

5. Bezpečnosť aplikácie

  • SQL injection ochrana: Všetky databázové dotazy sú spravované Prisma ORM (parameterized queries)
  • XSS ochrana: React automaticky escapuje všetok renderovaný obsah; používateľské hodnoty sa escapujú aj v e-mailových šablónach
  • Rate limiting: API má ochranu pred brute-force útokmi (login, password reset)
  • Input validácia: Všetky vstupy sú validované (typ, dĺžka, formát)
  • Bezpečnostné headery: Aplikácia nastavuje X-Frame-Options (DENY), X-Content-Type-Options (nosniff), CSP frame-ancestors, Referrer-Policy, HSTS a Permissions-Policy

6. Infraštruktúra a úkladanie

  • Databáza: PostgreSQL s šifrovanie na úrovni úložiska (podľa poskytovateľa)
  • Zálohy: Automatické denné zálohy; uchovávané po dobu 30 dní; šifrované pri prenose a ukladaní
  • Umiestnenie: Údaje sú uložené v EÚ (GDPR compliance); podľa konfigu self-hosted alebo u cloudového poskytovateľa
  • Fyzická bezpečnosť: Neni relevantné (cloud infraštruktúra)

7. Audit a logovanie

  • Audit logy: Všetky zmeny citlivých údajov (zmena hesla, email, vymazanie) sú zaznamenané
  • Retenčné politiky: Logy sa uchovávajú 90 dní; staršie sú automaticky zmazané
  • Chybové logy: Chyby sú zaznamenané s kontextom bez citlivých údajov (hesiel, tokenov)
  • IP adresy: Zaznamenávajú sa len na bezpečnostné účely (napr. detekcia podozrivej aktivity)

8. Testovanie bezpečnosti

  • Kód audit: Pravidelný kód review na bezpečnostné zraniteľnosti
  • OWASP Top 10: Testovanie proti najčastejším webovým zraniteľnostiam
  • Dependency scanning: Pravidelné kontroly npm balíčkov na zraniteľnosti (Dependabot, npm audit)
  • Penetračné testy: Pravidelne sa vykonávajú (podľa dostupnosti)

9. Oznámenie bezpečnostného problému

Ak si objavil bezpečnostné zraniteľnosť, prosím nepoužívaj verejné issue tracker. Namiesto toho nás skontaktuj:

  • Email: jan.vajda@gmail.com
  • Predmet: "[SECURITY] Bezpečnostné zraniteľnosť"

Budeme ťa odpovedať do 48 hodín a pracovať na oprave. Potom môžeme bezpečnostnú zraniteľnosť zverejniť (so tvojím uznáním alebo anonymne).

10. Odpovedi na incidenty

V prípade bezpečnostného porušenia:

  1. Okamžite izolujeme dotknuté systémy
  2. Analyzujeme rozsah a trvanie porušenia
  3. Upozorníme dotknutých používateľov (do 72 hodín podľa GDPR)
  4. Hlásime regulátorom ak je to vyžadované
  5. Zverejňujeme postmortem (bez prezradenia detailov zraniteľnosti)

11. Tretie strany a dodávatelia

Aplikácia spolupracuje s tretími stranami (cloud provideri, push notification services). Všetci majú zmluvné záväzky na ochranu údajov a GDPR compliance.

12. Bezpečnostné tipy pre používateľov

  • Silné heslo: Použite jedinečné, dlhé heslo (aspoň 12 znakov)
  • Odhlášenie: Odhlásiť sa na zdieľaných zariadeniach
  • 2FA: Ak aplikácia podporuje 2-faktorovú autentifikáciu, zapnite ju
  • HTTPS: Vždy pristupuj k aplikácii cez https:// (nie http://)
  • Aktualizácie: Udržuj svoj operačný systém a prehliadač aktuálny

13. Bezpečnostné certifikáty a sertifikácie

Aplikácia sa riadi:

  • GDPR (EÚ — osobní údaje)
  • OWASP Top 10 (webová bezpečnosť)

14. Kontakt na bezpečnostní tím

Email: jan.vajda@gmail.com

Predmet: "[SECURITY]"