SECURITY BY DESIGN
Ochrana faktúr, identít, tokenov a certifikátov.
Bezpečnostný model predpokladá oddelenie zákazníkov, minimálne oprávnenia, šifrovanie tajomstiev, nemenný audit a riadenú obnovu.
Identita a prístupy
- individuálne účty, role a princíp najmenších oprávnení,
- oddelenie firiem a tenantov,
- administrátorské operácie s auditom,
- pravidelné preskúmanie oprávnení a okamžité odobratie prístupu.
PKI a tajomstvá
- súkromné kľúče mimo webového koreňa,
- šifrovanie AES-256-GCM kľúčom z prostredia,
- rotácia certifikátov pred expiráciou,
- žiadne tajomstvá v logoch, zálohách pre používateľa ani JavaScripte.
Aplikačná bezpečnosť
- pripravené SQL dotazy, výstupné escapovanie, CSRF/session ochrana,
- rate limiting, limity payloadu a allowlist cieľových hostov,
- formálna XML kontrola a bezpečné parsovanie bez externých entít,
- bezpečnostné hlavičky, HTTPS a zákaz cachovania API odpovedí.
Audit a dohľad
- UUID každej správy a časové pečiatky udalostí,
- hashový reťazec auditných záznamov,
- oddelené bezpečnostné, aplikačné a doručovacie logy,
- alerty na chyby doručenia, autentifikácie a zmeny konfigurácie.
Nahlásenie zraniteľnosti
Pošlite technický popis na support@plevixbusiness.com. Nevkladajte produkčné heslá, súkromné kľúče ani celé osobné údaje. Kritické hlásenia sa triážujú bezodkladne.
Pred produkčným spustením je povinný nezávislý penetračný test, kontrola konfigurácie TLS, test izolácie tenantov a test obnovy zo záloh.