Polievam.sk - Автоматичний полив на замовлення

Безпека та захист даних

Ваша безпека є нашим пріоритетом. Ми вживаємо низку заходів для захисту ваших даних — від безпечного з’єднання та правил браузера до безпечного коду та захисту інфраструктури.

Стисло про головне

Ми вирішуємо питання безпеки на кількох рівнях: захищаємо з’єднання (HTTPS), суворо налаштовуємо браузер (CSP, заголовки безпеки), використовуємо безпечні методи розробки всередині Laravel та захищаємося ззовні за допомогою Cloudflare.

  • Завжди зашифроване з’єднання через HTTPS.
  • Суворі правила браузера (CSP, заголовки безпеки).
  • Безпечний код у Laravel (CSRF, захист від XSS, параметризація SQL).
  • Захист трафіку та прискорення завантаження через Cloudflare.

Безпечне з’єднання (HTTPS/HSTS)

Ми спрямовуємо всі запити на HTTPS і рекомендуємо браузеру використовувати лише захищене з’єднання в майбутньому.

  • Автоматичне перенаправлення на HTTPS: якщо ви заходите через HTTP, ми перенаправимо вас на захищену сторінку.
  • HSTS (Strict-Transport-Security): ми даємо браузеру вказівку використовувати лише HTTPS (на 1 рік, включаючи піддомени).
  • Оновлення незахищених посилань: де це можливо, посилання автоматично завантажуються через HTTPS.

Захист у браузері

Щоб запобігти потраплянню небажаного коду на сайт, ми використовуємо набір правил і заголовків, які обмежують дії сторінки.

  • Referrer-Policy: ми передаємо лише необхідну інформацію про походження візиту.
  • X-Content-Type-Options: браузер не буде «вгадувати» тип файлу, що знижує ризик атак.
  • X-Frame-Options: наш сайт не відображатиметься в чужому iframe — захист від клікджекінгу.
  • COOP/CORP: ми ізолюємо вікна та ресурси між доменами, знижуючи ризики при обміні контентом.
  • Permissions-Policy: чутливі функції (камера, мікрофон, місцезнаходження…) вимкнені за замовчуванням.

Content Security Policy (CSP) та nonce

CSP — це «білий список» дозволених джерел. Кожен скрипт має одноразовий підпис (nonce), тому запускається лише те, що ми чітко дозволили. Це значно знижує ризик впровадження шкідливого коду (XSS).

Директива Значення (спрощено)
default-src 'self'
script-src nonce-{nonce} 'strict-dynamic' https: 'self'
style-src 'self'
img-src 'self' data: blob: та схвалені домени
frame-src лише схвалені відеоплатформи
object-src 'none'
connect-src 'self' + аналітичні ендпоінти

Справжні значення встановлюються динамічно (nonce генерується для кожного запиту).

Безпечний код (Laravel)

Наш додаток працює на Laravel, і ми дотримуємося перевірених методів безпеки.

CSRF захист: форми мають захисні токени проти зловживань.
XSS захист: дані на виході правильно екрануються, додатково допомагає CSP.
SQL Injection: запити використовують прив’язані параметри (параметризація).
Валідація та очищення вводу: ми перевіряємо формати та значення ще до обробки.
Сесії та вхід: захищені файли cookie, відповідні терміни дії.
Rate limiting: ми обмежуємо кількість спроб для чутливих дій.

Захист через Cloudflare

Ми використовуємо Cloudflare — він захищає нас від атак, фільтрує шкідливі запити (WAF), пом’якшує DDoS-атаки та прискорює завантаження через CDN.

Моніторинг та реагування

  • Ми відстежуємо доступність та помилки в реальному часі.
  • Регулярно оновлюємо систему та бібліотеки.
  • Робіть резервні копії ключових даних та тестуємо відновлення.
  • Маємо внутрішній план дій при інцидентах для швидкого виправлення.