Bezpečnosť PLEVIX
Identita a prístup
- hashovanie hesiel, zabezpečené session cookies, CSRF a rate limiting,
- samostatná administrátorská relácia a allowlist administrátorov,
- oddelenie účtov, aktívnych firiem, rolí a oprávnení podľa balíka,
- audit privilegovaných zmien a okamžité odobratie prístupu.
Aplikácia, dáta a API
- HTTPS, bezpečnostné hlavičky, validácia vstupov, parametrizované SQL a výstupné escapovanie,
- obmedzenie veľkosti, host allowlist a ochrana pred SSRF pri integráciách,
- bezpečné XML spracovanie bez externých entít,
- tajomstvá šifrované serverovo, mimo klientského JavaScriptu a redigované v logoch.
Offline režim a zálohy
Service worker má cacheovať statické súbory, nie autentizované účtovné, bankové alebo eFakturačné odpovede. Používateľ chráni zariadenie a nesynchronizované offline údaje. Zálohy majú byť šifrované, oddelené a pravidelne testované obnovou.
VIXI a AI
Kontext sa minimalizuje podľa balíka a aktívnej firmy. Kritické akcie vyžadujú potvrdenie. Heslá, kľúče, celé čísla kariet a nadbytočné citlivé údaje sa nesmú odosielať.
Riadenie zraniteľností a incidentov
Závislosti a konfigurácie sa aktualizujú podľa rizika. Incident má vlastníka, časovú os, dôkazy, obmedzenie, obnovu, komunikáciu a následnú analýzu. Oznámenia GDPR/FS/OpenPeppol sa vykonajú podľa roly a platných pravidiel.
Nahlásenie zraniteľnosti
Pošlite postup reprodukcie, adresu a dopad na support@plevixbusiness.com. Nevkladajte produkčné heslá, súkromné kľúče ani celé osobné údaje. Nekonajte deštruktívne a nepristupujte k cudzím údajom.
Predprodukčné dôkazy ePoštára
Pred vlastnou produkciou sú potrebné minimálne nezávislý penetračný test, TLS kontrola, test izolácie tenantov, restore/BCP cvičenie, OpenPeppol a slovenské testy, produkčné PKI, SMP prístup a akreditácia. Pozrite akreditačnú maticu.