Protecția aplicației web
- traficul public este servit prin HTTPS, cu HSTS și antete restrictive pentru conținut, cadre, permisiuni și tipuri MIME;
- cererile care modifică starea folosesc protecție CSRF, verificarea originii și limitare de rată;
- serviciile rulează fără privilegii administrative, cu sisteme de fișiere numai pentru citire și capabilități de sistem reduse;
- secretele și tokenurile complete sunt excluse intenționat din logurile aplicației.
Izolarea scanării
Ținta este acceptată numai prin HTTP sau HTTPS, pe porturile 80 și 443. Adresa este validată înainte de conectare și după fiecare redirecționare; sunt blocate destinațiile private, locale, rezervate și serviciile metadata.
Workerul este separat de aplicația publică și nu are acces direct la baza de date. Navigarea folosește contexte efemere, fără cameră, microfon, geolocație, clipboard ori notificări, și este limitată prin număr de pagini, cereri, dimensiune, timp și concurență.
Accesul la rapoarte
Linkul raportului conține un token aleatoriu transmis o singură dată. Serverul stochează numai o reprezentare HMAC, iar accesul expiră implicit după 7 zile. Datele scanării sunt eliminate implicit după 30 de zile.
Linkul funcționează ca un secret: orice persoană care îl primește poate vedea raportul până la expirare. Nu îl publicați și eliminați-l din capturi de ecran, sisteme de ticketing și conversații care nu sunt autorizate.
Monitorizare și răspuns
Serviciul menține verificări de stare, limite de resurse, loguri operaționale și curățare automată a datelor expirate. Actualizările și copiile de siguranță sunt administrate cu acces restricționat.
Nicio măsură nu poate elimina toate riscurile. Dacă un incident afectează date cu caracter personal, operatorul îl evaluează și îndeplinește obligațiile de documentare, notificare și informare aplicabile.
Divulgare responsabilă
Raportați confidențial problema la security@gdprtest.md. Includeți componenta afectată, pași minimali de reproducere, impact și datele dumneavoastră de contact. Vom confirma și evalua raportul fără a promite anticipat eligibilitatea pentru recompense.
Nu publicați detaliile înaintea remedierii și nu includeți date personale ori secrete care nu sunt necesare demonstrării problemei.
Reguli pentru testarea de securitate
Nu sunt autorizate accesarea datelor altor persoane, ingineria socială, phishingul, malware-ul, atacurile de indisponibilizare, testarea furnizorilor terți, persistența, modificarea sau ștergerea datelor și nici scanările automate cu volum ridicat.
Folosiți propriile date și opriți testul imediat ce demonstrați impactul. Această pagină nu acordă o autorizare nelimitată și nu înlocuiește acordul scris cerut pentru activități care depășesc verificarea neintruzivă.
Pentru un incident activ sau o divulgare în curs, includeți „URGENT” în subiect și sunați la +373 68 032 404 după trimiterea mesajului.