Zásady bezpečnosti
Itnetic Technologies
Naposledy aktualizováno: 31. července 2026
Tento dokument popisuje, jak Itnetic zabezpečuje Službu a jak nahlásit zranitelnost. Je součástí Podmínek služby; smluvní podobou těchto opatření je Příloha II DPA (čl. 32 GDPR).
Jsme firma o jednom provozovateli. To určuje bezpečnostní model: není třeba hlídat rozsáhlou přístupovou plochu, ale zároveň neexistuje oddělení rolí. Říkáme obojí na rovinu, místo abychom naznačovali tým, který nemáme.
1. Hlášení zranitelnosti
chlibekbusiness@gmail.com — předmět [SECURITY]. Strojově čitelný kontakt: https://itnetic.com/.well-known/security.txt.
Uveďte prosím kroky k reprodukci, dotčený host či endpoint a dopad, který podle vás má. Česky nebo anglicky.
Naše závazky
- Potvrzení přijetí do 72 hodin.
- Posouzení a plán nápravy do 10 pracovních dnů.
- Dáme vám vědět, kdy oprava vyjde, a pokud budete chtít, veřejně vás uvedeme.
Bezpečný přístav. Zkoumáte-li v dobré víře a dodržíte-li níže uvedená pravidla, nebudeme vůči vám činit právní kroky ani vás hlásit a váš výzkum budeme považovat za povolený ve smyslu bodu 2(11) Pravidel přijatelného užívání:
- Testujte pouze proti vlastnímu účtu a vlastním doménám, nebo proti
itnetic.com. - Žádné DoS, žádné objemové zátěžové testy, žádný spam, žádné sociální inženýrství, žádné fyzické útoky.
- Nepřistupujte k datům jiného zákazníka ani jeho návštěvníků, neupravujte je a neuchovávejte je. Narazíte-li na ně, přestaňte a řekněte nám, co jste viděl/a.
- Dejte nám přiměřenou dobu na opravu, než věc zveřejníte.
Placený bug bounty program neprovozujeme.
2. Bezpečnost produktu
Šifrování při přenosu
- TLS mezi návštěvníky a edge; certifikáty se vydávají a obnovují automaticky přes ACME.
- TLS mezi edge a originem všude, kde to origin podporuje.
- HTTP/2 k originům, které jej nabízejí; upgrade na WebSocket je řešen zvlášť.
- Požadavky na privátní object-storage originy jsou jednotlivě podepisovány (AWS SigV4) a nikdy se nevytáčejí anonymně — privátní origin bez přístupových údajů selže uzavřeně.
Šifrování v klidu
- Šifrování disků na úrovni našich poskytovatelů hostingu a databáze.
- Hesla k účtům jsou uložena jako bcrypt hash (cost 12), nikdy v otevřené ani zpětně převoditelné podobě.
- Uložené přístupové údaje třetích stran (klíče k object storage) jsou navíc šifrovány AES-GCM klíčem drženým mimo databázi, takže samotný výpis databáze je neodhalí.
Autentizace
- Ověření e-mailu je tvrdá podmínka: neověřený účet se vůbec nemůže přihlásit.
- Pro přihlášení do dashboardu jsou podporovány passkeys (WebAuthn).
- Přihlášení i registraci chrání kontrola botů (Cloudflare Turnstile).
- Přihlášení a registrace mají rate limit podle IP.
- Relace jsou evidovány na serveru a lze je zneplatnit; změna hesla okamžitě zneplatní všechny ostatní relace.
- API tokeny jsou JWT podepsané jiným tajemstvím než přihlašovací mechanismus, takže uniklý API token nelze použít proti přihlašování. Každý API požadavek znovu dohledává záznam tokenu, což je to, co dělá zneplatnění okamžitě účinným.
- Edge uzly se ke control plane autentizují 15minutovými tokeny, nikoli dlouhodobými tajemstvími, a tokeny vypnutého uzlu přestanou fungovat do 30 sekund.
Síť a platforma
- Edge je oddělena od control plane; dashboard nemá přímou HTTP cestu do control plane.
- Zneužívající zdroje jsou zahazovány v jaderném firewallu (nftables) dřív, než se dostanou k aplikaci.
- Omezení přijímání spojení chrání před záplavou TLS handshaků, které se platí ještě před jakoukoli aplikační logikou.
- Originy jsou ověřovány proti SSRF: vytáčejí se jen veřejné adresy prošlé kontrolou rozsahů, nikdy název hostitele zadaný v požadavku.
- Edge uzly běží v kontejnerech z minimálního obrazu; dashboard běží na distroless obrazu bez shellu.
- Nasazení je blue/green s překryvným drain oknem, takže release nepřeruší živá spojení ani neuvolní port.
- Redundance napříč více body přítomnosti; objemové útoky absorbuje výše v síti OVHcloud.
Nakládání s daty
- Těla požadavků a odpovědí se nikdy neukládají.
- Z logovaných URL je odstraněn řetězec dotazu.
- Lhůty uchování jsou vynuceny TTL indexy databáze, ne úklidovou úlohou, na kterou lze zapomenout — viz Zásady uchovávání údajů.
- Analytika běží na vlastní infrastruktuře a jen se souhlasem; nepoužíváme nahrávání relací, Google Analytics ani reklamní trackery.
3. Provozní bezpečnost
- Přístup. Produkční přístup má jako jediný provozovatel. Neexistují sdílené produkční přístupové údaje ani trvalý přístup třetích stran.
- MFA je zapnuto na každém účtu u poskytovatele a v infrastruktuře.
- Mlčenlivostí je vázán provozovatel i každý další zpracovatel.
- Monitoring. Bezpečnostní logování požadavků a mitigačních rozhodnutí, automatická detekce anomálií oproti baseline provozu jednotlivých hostů a výstrahy při útocích.
- Závislosti. Bezpečnostní aktualizace běhového prostředí a stromu závislostí se nasazují průběžně; obrazy kontejnerů se přestavují při každém release.
- Posouzení dodavatele před zapojením jakéhokoli dalšího zpracovatele — viz Seznam dalších zpracovatelů.
4. Co netvrdíme
Poctivost je pro vás užitečnější než odškrtaný seznam:
- Nemáme certifikaci ISO/IEC 27001 ani audit SOC 2. Pokud některý potřebujete, řekněte nám to před uzavřením smlouvy.
- Neexistuje oddělení rolí — provozovatel může měnit kód i nasazovat jej.
- Neexistuje pohotovost 24/7. Mitigace útoků je automatická a běží bez obsluhy; lidská reakce se řídí cíli v Zásadách reakce na incidenty.
- Penetrační testování neprobíhá v pevném externím harmonogramu.
5. Incidenty
Bezpečnostní incidenty včetně porušení zabezpečení osobních údajů se řídí Zásadami reakce na incidenty: oznámení dozorovému úřadu do 72 hodin, kde to zákon vyžaduje, a dotčeným zákazníkům bez zbytečného odkladu.