Biztonság
Ez az oldal azoknak készült, akik a Certando bevezetése előtt átvilágítják a szolgáltatót. Minden állítás ellenőrizhető — ahol tudod, nézd meg magad. Amink nincs, azt is leírjuk.
Az ügyfelek adatainak elkülönítése
Minden szervezet adata adatbázis-szinten van elzárva a többitől (PostgreSQL row-level security). Nem az alkalmazás dönti el, ki mit lát: a jogosultság a lekérdezés szintjén dől el, így egy alkalmazáshiba sem tud másik szervezet adatát visszaadni.
Az elkülönítést automatizált támadási tesztkészlettel ellenőrizzük: 28 kísérlet fut idegen szervezet minden modulja ellen (olvasás, írás, bizonyítékfájlok, napló), és a kiadás feltétele, hogy mind elbukjon.
A tevékenységnapló hitelessége
A napló hash-láncolt: minden bejegyzés tartalmazza az előző ujjlenyomatát. Ha bárki utólag módosítana vagy kivenne egyet, a lánc megszakad, és ez kimutatható. A bejegyzések nem módosíthatók és nem törölhetők — adatbázis-szintű trigger tiltja; a javítás is új, önálló bejegyzésként kerül a láncba.
A tényt állító bejegyzéseket (állapotváltás, bizonyíték-feltöltés, átminősítés) kizárólag a szerver állíthatja elő, a tényleges adatírás mellékhatásaként — a felhasználó közvetlenül nem tud ilyet beírni. Egy adat és a hozzá tartozó naplóbejegyzés egyetlen tranzakcióban születik, tehát nem válhat szét.
A lánc épsége bármikor, egy kattintással ellenőrizhető a felületen — az ügyfél és a meghívott auditor is le tudja futtatni. Emellett naponta automatikusan is ellenőrizzük.
Hozzáférés és azonosítás
Kétlépcsős azonosítás (TOTP) minden fiókhoz. Ha a felhasználó bekapcsolta, a kód megadása nélkül az adatbázis szintjén sem olvashat és nem írhat szervezeti adatot — nem csak a felületen van letiltva.
Az auditor szerepkör csak olvasni tud, szintén adatbázis-szinten kikényszerítve. A jelszavakat a hitelesítési szolgáltató egyirányú titkosítással (bcrypt) tárolja; mi magunk sosem látjuk őket.
A hozzáférés visszavonása csak naplózva lehetséges: a nyers törlési útvonal le van zárva, a bejegyzés pedig a szerverről olvasott nevet és szerepkört rögzíti, nem a kliens által küldött szöveget. A bejelentkezéseket, a 2FA ki- és bekapcsolását, valamint a jelszócserét naplózzuk; a sikertelen belépési kísérleteket figyeljük és riasztunk rájuk.
Bizonyítékfájlok
A feltöltött bizonyítékok privát tárolóba kerülnek, szervezetenként elkülönítve. A korlátokat a tároló maga kényszeríti ki, nem a böngésző: fájlonként legfeljebb 15 MB, és csak engedélyezett típusok (kép, PDF, Word, Excel, PowerPoint, szöveg).
Minden feltöltött fájlról SHA-256 ujjlenyomat készül, ami a naplón keresztül bekerül a hash-láncba — így utólag bizonyítható, hogy a fájl nem változott. Bizonyítékot törölni nem lehet: a tároló és az adatbázis is tiltja.
Hol vannak az adatok?
Az adatbázis és a fájltár az Európai Unióban (Írország), a szerver-oldali futtatás Frankfurtban. Ezt bárki ellenőrizheti: a válasz x-vercel-id fejlécében a fra1 jelöli a frankfurti régiót.
A titkosított átvitelt HSTS kényszeríti ki (előbetöltési listával), a böngészőben futó kódot szigorú tartalombiztonsági szabály (CSP) korlátozza, és a beágyazás tiltott. Ezek a fejlécek minden válaszban ott vannak — ellenőrizhetők.
Az alvállalkozóinkat (tárhely, adatbázis, levélküldés) névvel, székhellyel és szereppel közzétesszük az adatfeldolgozási megállapodásban. Új alvállalkozó bevonását előre bejelentjük.
Üzemeltetés, mentés, incidenskezelés
A rendszer naponta önellenőrzést futtat: ellenőrzi az adatbázis elérhetőségét, a levélküldést, a határidő-emlékeztető tényleges lefutását és minden napló-lánc épségét. Bármelyik hiba azonnali riasztást küld az üzemeltetőnek. Minden kezeletlen szerverhiba is riasztást vált ki.
Rendszeres, EU-n belül tárolt biztonsági mentés készül, amely a napló-láncok állapotát is rögzíti — így a visszaállított napló épsége utólag is igazolható.
Biztonsági incidens esetén írott eljárásrend szerint járunk el, és az érintett előfizetőket a tudomásszerzéstől számított 72 órán belül értesítjük (adatfeldolgozási megállapodás 6. pont).
Amink NINCS — és mikor lesz
Harmadik feles behatolási teszt: még nem volt. Saját, automatizált támadási tesztkészletet futtatunk minden kiadás előtt; független tesztet az első ügyfelek után rendelünk. Ha ez a bevezetés feltétele, mondd el — beütemezzük.
Rendelkezésre állási garancia (SLA): nem vállalunk százalékos garanciát, és ezt az ÁSZF is kimondja. Amit vállalunk: támogatási megkeresésre 1 munkanapon belüli visszajelzés, és az adataid bármikor, önállóan exportálhatók — gépi feldolgozásra alkalmas formában is.
ISO 27001 tanúsítás: a Certandónak magának nincs. A termék segít az ügyfeleinknek a felkészülésben, de nem tanúsítunk, és a tanúsítás sikerét nem garantáljuk.
A jogi dokumentumaink jelenleg „piszkozat” jelöléssel futnak: ügyvédi véglegesítés alatt állnak. A jelölést csak akkor vesszük le, ha a véglegesítés megtörtént.
Kérdésed van?
Ha az átvilágításodhoz kérdőívet, technikai és szervezési intézkedések mellékletet vagy egyedi adatfeldolgozói szerződést kérsz, írj a hello@certando.com címre. A vonatkozó dokumentumok: ÁSZF, adatfeldolgozási megállapodás, adatkezelési tájékoztató, nyílt forráskódú licencek.
Ha biztonsági hibát találsz a rendszerben, kérjük, jelezd a hello@certando.com címen. Nem indítunk jogi eljárást olyan jóhiszemű bejelentő ellen, aki nem fér hozzá más ügyfél adatához, nem okoz kárt, és a hibát a javításig nem hozza nyilvánosságra.