Polievam.sk - Automatické závlahy na míru

Bezpečnost a ochrana údajů

Vaše bezpečnost je pro nás prioritou. Podnikáme řadu kroků, aby vaše údaje byly v bezpečí – od zabezpečeného připojení přes pravidla v prohlížeči až po bezpečný kód a ochranu infrastruktury.

V kostce

Bezpečnost řešíme v několika vrstvách: chráníme spojení (HTTPS), přísně nastavujeme prohlížeč (CSP, ochranné hlavičky), uvnitř používáme bezpečné postupy v Laravelu a zvenčí nás chrání Cloudflare.

  • Vždy šifrované připojení přes HTTPS.
  • Přísná pravidla prohlížeče (CSP, bezpečnostní hlavičky).
  • Bezpečný kód v Laravelu (CSRF, XSS ochrana, SQL parametrizace).
  • Ochrana provozu a zrychlení načítání přes Cloudflare.

Bezpečné připojení (HTTPS/HSTS)

Všechny požadavky směrujeme na HTTPS a prohlížeči doporučujeme používat pouze zabezpečené spojení i do budoucna.

  • Automatické přesměrování na HTTPS: pokud přijdete na HTTP, přesměrujeme vás na zabezpečenou stránku.
  • HSTS (Strict-Transport-Security): prohlížeči dáváme pokyn používat pouze HTTPS (1 rok, včetně subdomén).
  • Upgrade nezabezpečených odkazů: tam, kde je to možné, se odkazy automaticky načítají přes HTTPS.

Ochrana v prohlížeči

Aby se na stránku nedostal nežádoucí kód, používáme soubor pravidel a hlaviček, které omezují, co může stránka dělat.

  • Referrer-Policy: posíláme pouze nezbytné informace o původu návštěvy.
  • X-Content-Type-Options: prohlížeč „neuhodne“ typ souboru, čímž snižujeme riziko útoku.
  • X-Frame-Options: v cizím iframe se náš web nezobrazí – ochrana před clickjackingem.
  • COOP/CORP: izolujeme okna a zdroje mezi doménami, čímž snižujeme rizika při sdílení obsahu.
  • Permissions-Policy: citlivé funkce (kamera, mikrofon, poloha…) jsou standardně vypnuté.

Content Security Policy (CSP) a nonce

CSP je „whitelist“ povolených zdrojů. Každý skript má jednorázový podpis (nonce), takže se spustí jen to, co jsme výslovně povolili. Tím výrazně snižujeme riziko vložení škodlivého kódu (XSS).

Direktiva Hodnota (zjednodušeně)
default-src 'self'
script-src nonce-{nonce} 'strict-dynamic' https: 'self'
style-src 'self'
img-src 'self' data: blob: a schválené domény
frame-src pouze schválené video platformy
object-src 'none'
connect-src 'self' + analytické endpointy

Skutečné hodnoty nastavujeme dynamicky (nonce je generováno pro každý požadavek).

Bezpečný kód (Laravel)

Naše aplikace běží na Laravelu a držíme se osvědčených postupů.

CSRF ochrana: formuláře mají bezpečnostní tokeny proti zneužití.
XSS ochrana: výstupy jsou správně escapované, navíc pomáhá CSP.
SQL Injection: dotazy používají vázané parametry (parametrizace).
Validace a čištění vstupů: kontrolujeme formáty a hodnoty ještě před zpracováním.
Relace a přihlášení: zabezpečené cookies, přiměřené expirace.
Rate limiting: omezujeme počet pokusů u citlivých akcí.

Ochrana přes Cloudflare

Používáme Cloudflare – chrání nás před útoky, filtruje škodlivé požadavky (WAF), zmírňuje DDoS a zrychluje načítání přes CDN.

Monitoring a reakce

  • Sledujeme dostupnost a chyby v reálném čase.
  • Pravidelně aktualizujeme systém a knihovny.
  • Zálohujeme klíčová data a testujeme obnovu.
  • Máme interní postup při incidentu pro rychlou nápravu.