forge
Zacznij teraz
Bezpieczeństwo

Traktujemy Twoje dane jak swoje.

Pragmatyczne podejście do bezpieczeństwa. Wybieramy nudne sprawdzone rozwiązania, dokumentujemy co robimy i szybko łatamy.

Szyfrowanie wszędzie

TLS 1.2+ w transmisji, AES-256 w spoczynku. Szyfrowane backupy z kluczami zarządzanymi przez KMS, rotowane kwartalnie.

Mocny auth, domyślnie

Bcrypt do hashowania haseł, JWT access + refresh tokens, opcjonalnie OAuth providery, klucze API porównywane constant-time.

Least-privilege access

Role-based access control wewnątrz aplikacji, scoped database roles na produkcji, audit-logged akcje administracyjne.

Izolacja tenantów

Per-organization partycjonowanie danych. Cross-tenant queries pilnowane na warstwie repository — nigdy zaufane na warstwie API.

Nie trenujemy na Twoich danych

Prompty, dokumenty i rozmowy nigdy nie są używane do trenowania żadnego modelu. Kropka.

Reakcja na podatności

Patche dla CVE w zależnościach merge'ujemy w 72h. Coordinated disclosure dla zgłoszeń od researcherów.

Co robimy, krótko

  • TLS 1.2+ na całym ruchu; HSTS preload
  • AES-256 in-rest dla bazy i object storage
  • JWT short-lived access tokens (15 min) + httpOnly refresh tokens
  • Klucze API hashowane w bazie; nigdy nie logowane ani echo'owane
  • Per-org row-level scoping na warstwie repository
  • Stripe trzyma wszystkie dane karty — my nigdy nie widzimy PAN/CVV
  • Codzienne automatyczne backupy, retencja 30 dni
  • Postmortemy publikowane dla każdego user-facing incydentu

Zgłaszanie podatności

Coś znalazłeś? Chcemy wiedzieć. Napisz na security@example.com z krokami reprodukcji. Potwierdzimy w ciągu 48 godzin i wyróżnimy badaczy, którzy stosują coordinated disclosure.

security@example.com

Skontaktuj się
Security | forge | forge