Enswr
Bezpieczeństwo

Traktujemy Twoje dane jak swoje.

Pragmatyczne podejście do bezpieczeństwa. Wybieramy nudne sprawdzone rozwiązania, dokumentujemy co robimy i szybko łatamy.

Szyfrowanie wszędzie

TLS w transmisji dla całego ruchu i wywołań API stron trzecich. Szyfrowanie w spoczynku zależy od hosta bazy danych — polecamy zarządzanego dostawcę Postgres, który domyślnie szyfruje dane.

Mocny auth, domyślnie

Bcrypt do hashowania haseł, JWT access + refresh tokens, opcjonalnie OAuth providery, klucze API porównywane constant-time.

Least-privilege access

Role-based access control wewnątrz aplikacji (właściciele, administratorzy, członkowie), least-privilege domyślnie, audit-logged akcje administracyjne.

Izolacja tenantów

Per-organization partycjonowanie danych. Cross-tenant queries pilnowane na warstwie repository — nigdy zaufane na warstwie API.

Nie trenujemy na Twoich danych

Prompty, dokumenty i rozmowy nigdy nie są używane do trenowania żadnego modelu. Kropka.

Reakcja na podatności

Patche dla CVE w zależnościach merge'ujemy w 72h. Coordinated disclosure dla zgłoszeń od researcherów.

Co robimy, krótko

  • TLS w transmisji między przeglądarką, aplikacją i API stron trzecich
  • Szyfrowanie w spoczynku zależy od hosta bazy danych (zarządzani dostawcy Postgres szyfrują domyślnie)
  • JWT short-lived access tokens (30 min) + httpOnly refresh tokens
  • Klucz API service-to-service porównywany constant-time, nigdy nie logowany
  • Per-org row-level scoping na warstwie repository
  • Stripe trzyma wszystkie dane karty — my nigdy nie widzimy PAN/CVV
  • Częstotliwość i retencja backupów zależą od hosta bazy danych
  • Postmortemy publikowane dla każdego user-facing incydentu

Zgłaszanie podatności

Coś znalazłeś? Chcemy wiedzieć. Napisz na security@enswr.com z krokami reprodukcji. Potwierdzimy w ciągu 48 godzin i wyróżnimy badaczy, którzy stosują coordinated disclosure.

security@enswr.com

Skontaktuj się
Security | Enswr | Enswr