Polievam.sk - Automata öntözés méretre

Biztonság és adatvédelem

Az Ön biztonsága prioritás számunkra. Számos lépést teszünk adatainak védelme érdekében – a biztonságos kapcsolattól kezdve a böngésző szabályain át egészen a biztonságos kódolásig és az infrastruktúra védelméig.

Röviden

A biztonságot több rétegben kezeljük: védjük a kapcsolatot (HTTPS), szigorúan beállítjuk a böngészőt (CSP, biztonsági fejlécek), belül biztonságos Laravel eljárásokat alkalmazunk, kívülről pedig a Cloudflare véd minket.

  • Mindig titkosított kapcsolat HTTPS-en keresztül.
  • Szigorú böngészőoldali szabályok (CSP, biztonsági fejlécek).
  • Biztonságos kód Laravelben (CSRF, XSS védelem, SQL paraméterezés).
  • Forgalomvédelem és betöltésgyorsítás a Cloudflare segítségével.

Biztonságos kapcsolat (HTTPS/HSTS)

Minden kérést a HTTPS-re irányítunk, és javasoljuk a böngészőnek, hogy a jövőben is kizárólag biztonságos kapcsolatot használjon.

  • Automatikus átirányítás HTTPS-re: ha HTTP-n érkezik, átirányítjuk a biztonságos oldalra.
  • HSTS (Strict-Transport-Security): utasítjuk a böngészőt, hogy csak HTTPS-t használjon (1 évig, az aldomainekkel együtt).
  • Nem biztonságos linkek frissítése: ahol lehetséges, a linkek automatikusan HTTPS-en keresztül töltődnek be.

Böngészőoldali védelem

Annak érdekében, hogy megakadályozzuk a nemkívánatos kódok bejutását az oldalra, olyan szabályokat és fejléceket használunk, amelyek korlátozzák az oldal lehetőségeit.

  • Referrer-Policy: csak a látogatás eredetére vonatkozó alapvető információkat továbbítjuk.
  • X-Content-Type-Options: a böngésző nem „találgatja ki” a fájltípust, ezzel csökkentve a támadási felületet.
  • X-Frame-Options: weboldalunk nem jelenhet meg idegen iframe-ben – védelem a clickjacking ellen.
  • COOP/CORP: izoláljuk az ablakokat és az erőforrásokat a domainek között, csökkentve a tartalommegosztás kockázatait.
  • Permissions-Policy: az érzékeny funkciók (kamera, mikrofon, helymeghatározás…) alapértelmezés szerint ki vannak kapcsolva.

Content Security Policy (CSP) és nonce

A CSP az engedélyezett források „fehérlistája”. Minden szkript egyedi aláírással (nonce) rendelkezik, így csak az fut le, amit kifejezetten engedélyeztünk. Ez jelentősen csökkenti a kártékony kódok beágyazásának (XSS) kockázatát.

Direktíva Érték (egyszerűsítve)
default-src 'self'
script-src nonce-{nonce} 'strict-dynamic' https: 'self'
style-src 'self'
img-src 'self' data: blob: és jóváhagyott domainek
frame-src csak jóváhagyott videóplatformok
object-src 'none'
connect-src 'self' + analitikai végpontok

A tényleges értékeket dinamikusan állítjuk be (minden kéréshez új nonce generálódik).

Biztonságos kód (Laravel)

Alkalmazásunk Laravellel fut, és tartjuk magunkat a bevált szakmai gyakorlatokhoz.

CSRF védelem: az űrlapok biztonsági tokennel vannak ellátva a visszaélések ellen.
XSS védelem: a kimenetek megfelelően escape-eltek, amit a CSP is segít.
SQL Injection: a lekérdezések kötött paramétereket használnak (parametrizálás).
Validálás és bemeneti tisztítás: ellenőrizzük a formátumokat és értékeket még a feldolgozás előtt.
Munkamenetek és belépés: biztonságos sütik, megfelelő lejárati idők.
Rate limiting: korlátozzuk a próbálkozások számát az érzékeny műveleteknél.

Védelem Cloudflare-en keresztül

A Cloudflare szolgáltatást használjuk – véd a támadásoktól, szűri a kártékony kéréseket (WAF), mérsékli a DDoS támadásokat és gyorsítja a betöltést a CDN-en keresztül.

Monitoring és reakció

  • Valós időben figyeljük az elérhetőséget és a hibákat.
  • Rendszeresen frissítjük a rendszert és a könyvtárakat.
  • Mentjük a kulcsfontosságú adatokat és teszteljük a helyreállítást.
  • Belső incidenskezelési tervvel rendelkezünk a gyors javítás érdekében.