Zabezpečení
Bezpečnost dat, ke kterým nám svěřujete přístup, je základem služby dashiox. Tato stránka shrnuje hlavní opatření a pravidla pro hlášení zranitelností.
Šifrování
- Veškerá komunikace se službou probíhá výhradně přes HTTPS (TLS) se zapnutým HSTS; stejně tak komunikace služby s API platforem.
- Přístupové a obnovovací tokeny platforem (Google) ukládáme šifrované algoritmem AES-256-GCM; klíč je uložen odděleně od databáze.
- Hesla ukládáme jen jako hash (Argon2id); identifikátory relací a pozvánek jen jako hash (SHA-256).
Izolace dat
- Data každého pracovního prostoru jsou logicky oddělena; oprávnění se kontrolují při každém požadavku v aplikaci i v databázi (row-level security).
- Portál, administrace a rozhraní pro AI klienty (MCP) běží na oddělených hostech s oddělenými relacemi a cookies.
- Analýzy a nálezy dostáváte jen vy a AI klient, kterého jste sami připojili a autorizovali; přístup mu můžete kdykoli odebrat odebráním konektoru v AI klientovi nebo e-mailem na nás (v portálu, jakmile to bude dostupné).
Přihlášení a oprávnění
- Účty vznikají jen na pozvánku; přihlášení vyžaduje heslo a dvoufázové ověření (TOTP), nebo přihlášení ověřeným účtem Google se stejným e-mailem (zabezpečení přihlášení pak řídí účet Google; přes Google se nový účet bez pozvánky nevytvoří).
- Počet pokusů o přihlášení je omezen, formuláře jsou chráněny proti CSRF a stránky přísnými bezpečnostními hlavičkami (Content Security Policy bez externích zdrojů).
- Během bety služba v účtech platforem nic nemění; návrhy změn (připravujeme) se provedou až po vašem výslovném schválení.
- Administrátorský přístup provozovatele je oddělený, chráněný dvoufázovým ověřením a auditovaný; k datům uživatelů přistupujeme jen v rozsahu popsaném v Zásadách ochrany osobních údajů.
Zálohy
Databázi a konfiguraci pravidelně zálohujeme. Zálohy jsou uložené s omezeným přístupem, pravidelně se rotují a smazaná data z nich vymizí nejpozději 30 dní po smazání z provozního systému.
Provoz
- Servery provozujeme u poskytovatele uvedeného v seznamu zpracovatelů s omezeným síťovým přístupem, automatickými bezpečnostními aktualizacemi a ochranou proti opakovaným pokusům o přihlášení.
- Tokeny, hesla a klíče se v logech automaticky maskují; logy neobsahují obsah dat z platforem.
Hlášení zranitelností
Pokud najdete bezpečnostní chybu, napište nám prosím na (strojově čitelné údaje jsou v security.txt). Komunikujeme česky i anglicky.
- Popište chybu a kroky k jejímu zopakování; citlivé údaje posílejte jen v nezbytném rozsahu.
- Testujte jen na vlastním účtu, nepřistupujte k datům jiných uživatelů, neměňte je a nemažte, nenarušujte provoz služby (žádné DoS útoky, spam ani sociální inženýrství) a netestujte infrastrukturu poskytovatelů platforem.
- Dejte nám přiměřený čas na opravu, než chybu zveřejníte; příjem hlášení potvrdíme a o postupu opravy vás budeme informovat.
- Proti výzkumníkům, kteří jednají v dobré víře a dodrží tato pravidla, nebudeme podnikat právní kroky. Finanční odměny (bug bounty) zatím nenabízíme.
Verze 1.3, účinnost od 28. 9. 2026