← Trust Center

Bezpieczeństwo

Ostatnia aktualizacja: 10 sierpnia 2026 r.

Infrastruktura

  • Aplikacja jest hostowana w OVH, na serwerze zlokalizowanym w Warszawie (Polska, UE).
  • Baza danych PostgreSQL działa na tym samym serwerze co aplikacja.
  • Aplikacja nasłuchuje wyłącznie na adresie lokalnym i jest dostępna tylko przez reverse proxy.
  • Cały ruch przechodzi przez Cloudflare, który pełni rolę warstwy CDN/proxy przed serwerem.

Szyfrowanie transmisji

  • Transmisja jest szyfrowana TLS end-to-end: od przeglądarki do Cloudflare oraz od Cloudflare do serwera pochodzenia (certyfikaty Let’s Encrypt).
  • Cookie sesyjne jest wystawiane wyłącznie z atrybutami Secure i HttpOnly.

Uwierzytelnianie i dostęp

  • Hasła są hashowane algorytmem bcrypt z kosztem 12; starsze hashe są automatycznie podnoszone do bieżących parametrów.
  • Każde logowanie wymaga dwuskładnikowej weryfikacji e-mail: jednorazowy kod jest ważny 3 minuty, z limitem 5 prób.
  • Nieudane próby logowania skutkują automatycznymi blokadami — per konto i per adres, z eskalacją czasu blokady.
  • Sesje są przechowywane w bazie danych i ważne 24 godziny.

Bezpieczeństwo aplikacji

  • Endpointy aplikacji są objęte rate limitingiem.
  • Ochrona CSRF opiera się na weryfikacji origin żądania.
  • Aplikacja ustawia nagłówki bezpieczeństwa, w tym Content-Security-Policy (przez helmet).
  • Sekrety integracji (Stripe, OAuth, AI) są przechowywane w bazie w postaci zaszyfrowanej AES-256-GCM.
  • Tokeny API są przechowywane wyłącznie jako hashe; każdy token ma zakresy uprawnień (scopes), datę ważności i może zostać w każdej chwili odwołany.

Minimalizacja danych

  • Rekordy zgód nie zawierają adresu IP, user agenta ani identyfikatora odwiedzającego — szczegóły w Przetwarzaniu danych.
  • Dane są usuwane automatycznie zgodnie z okresami retencji — szczegóły w Retencji danych.

Zgłaszanie problemów bezpieczeństwa

Znalazłeś podatność? Napisz: support@cookiehug.com (temat: Security). Odpowiadamy w dni robocze.

Język: polski