Security
Политика за сигурност
Версия 0.2, в сила от 30.06.2026 г.
1. Цел
Политиката описва принципите за защита на публичния сайт и подхода, който прилагаме при enterprise системи: поверителност, цялост, достъпност, проследимост и минимален достъп.
2. Основни принципи
- Достъп само при реална нужда и според роля.
- Проследимост чрез логове, audit следа и корелационни идентификатори, когато е приложимо.
- Сигурност по дизайн: privacy, roles, recovery и support се мислят преди пускане.
- Без публични линкове към чувствителни документи в enterprise системи.
3. Публичен сайт и форма
- Контактната форма използва reCAPTCHA v3 action `contact`.
- PHP endpoint-ът очаква JSON отговор и не трябва да показва stack traces на посетителя.
- Analytics се зарежда само след consent и само ако е конфигуриран GA ID.
- SuperHosting/PHP конфигурацията трябва да пази SMTP, reCAPTCHA secret и други ключове извън публичния HTML.
4. Данни и инфраструктура
При клиентски системи препоръчваме tenant/role изолация, scoped API credentials, idempotency keys, rate limits, audit events, no-store headers за чувствителни отговори и отделяне на публични assets от частно съхранение.
5. Резервни копия и възстановяване
Backup и recovery не са само техническа задача. Те трябва да имат договорен обхват, честота, retention, тест за възстановяване и ясна процедура при инцидент.
6. Инциденти
- Съмнения за пробив, phishing или злоупотреба се регистрират и анализират.
- При риск за лични данни се оценява необходимостта от уведомяване на КЗЛД до 72 часа.
- След инцидент се пазят релевантни логове и се прилагат корективни действия.
7. Доставчици и партньори
Външни доставчици се избират според сигурност, GDPR пригодност и техническа устойчивост. За реални проекти се договарят DPA, SLA, retention и отговорности.
8. Преглед
Политиката се преглежда при промени в услугите, хостинга, законовите изисквания или след съществен инцидент.
