Bezpieczeństwo

    Ostatnia aktualizacja: czerwiec 2026

    Opisujemy środki techniczne i organizacyjne, które stosujemy dziś w celu ochrony Usługi i danych. Wymieniamy wyłącznie faktycznie wdrożone kontrole; planowane usprawnienia są oznaczone jako takie.

    Szyfrowanie

    Cały ruch przesyłany jest przez HTTPS/TLS, z nagłówkami bezpieczeństwa we frontendzie (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy). Szyfrowanie danych w spoczynku jest zarządzane przez naszą infrastrukturę bazy danych i przechowywania (Supabase/PostgreSQL).

    Kontrola dostępu i izolacja dzierżawców

    Uwierzytelnianie wykorzystuje Supabase Auth z tokenami JWT i odnawianiem sesji. Izolacja między klientami jest egzekwowana za pomocą Row Level Security (RLS) według identyfikatora użytkownika w tabelach wrażliwych, wzmocniona wewnętrznymi zabezpieczeniami w uprzywilejowanych funkcjach bazy danych. Zautomatyzowany test izolacji sprawdza, czy jeden dzierżawca nie może odczytywać ani zapisywać danych innego.

    Bezpieczeństwo aplikacji i funkcji edge

    Funkcje serwerowe (edge) weryfikują swoją autoryzację za pomocą JWT, podpisu HMAC na webhookach (Meta, Mercado Pago, Paddle) lub sekretu crona, w zależności od przypadku. Zautomatyzowany audyt sprawdza, czy każda funkcja posiada wyraźne zabezpieczenie. Dostęp między źródłami jest ograniczony listą dozwolonych źródeł.

    Ochrona danych wrażliwych

    Stosujemy maskowanie danych osobowych (maskPII) na numerach telefonów i e-mailach w dziennikach przetwarzania oraz redakcję sekretów (kluczy, tokenów) przed jakimkolwiek zapisem. Monitorowanie błędów (Sentry) jest skonfigurowane tak, aby nie wysyłać automatycznie danych osobowych.

    Przeciwdziałanie nadużyciom i dostępność

    Stosujemy limity częstotliwości, wyłącznik obwodu (circuit breaker) oraz centralny budżet antynadużyciowy, który bezpiecznie ogranicza zużycie AI, plików, embeddingów i wysyłek. Zabezpieczenie wejściowe blokuje wstrzykiwanie promptów i złośliwe ładunki; powtarzające się próby manipulacji asystentem prowadzą do zablokowania.

    Ciągła weryfikacja

    Utrzymujemy zestaw zautomatyzowanych testów uruchamianych w ramach ciągłej integracji: izolację dzierżawców, audyt autoryzacji funkcji edge, kontrolę budżetu antynadużyciowego oraz testy adwersaryjne wobec modeli AI.

    Usprawnienia w toku

    Obecnie nie deklarujemy certyfikatów (np. SOC 2). Opcjonalna weryfikacja dwuetapowa TOTP jest dostępna dla kont i wymagana przy usuwaniu konta; zarządzane kopie zapasowe z odzyskiwaniem do punktu w czasie (PITR) oraz ochrona przed wyciekiem haseł zostaną włączone po przejściu na Supabase Pro, przed wdrożeniem klientów z rzeczywistymi danymi produkcyjnymi.

    Używamy niezbędnych plików cookie i analitycznych, aby poprawić Twoje wrażenia. Więcej informacji