אבטחה
פירוט של מנגנוני האבטחה שבפועל מיושמים במערכת - בלי הבטחות שלא עומדות מאחוריהן.
הצפנה בתעבורה
כל התעבורה בין הדפדפן/האפליקציה לשרתים שלנו עוברת דרך HTTPS (TLS), עם אישורים המונפקים ומתחדשים אוטומטית דרך Let's Encrypt. השרתים יושבים מאחורי Cloudflare, שמספק שכבת הגנה נוספת מפני תעבורה זדונית ומתקפות מניעת שירות (DDoS) לפני שהיא בכלל מגיעה לשרת שלנו.
סיסמאות ומפתחות API
סיסמאות של משתמשי דשבורד הניהול, וכן מפתחות API של חברות, לעולם לא נשמרים כטקסט גלוי - הם נשמרים כ-hash חד-כיווני (bcrypt) במסד הנתונים. גם אנחנו לא יכולים לשחזר אותם.
אימות והרשאות
התחברות לדשבורד הניהול ולאפליקציית הלקוח מבוססת על JWT (access + refresh tokens), עם אפשרות לבטל טוקנים באופן מיידי (למשל בעת התנתקות). קודי האימות עצמם תקפים ל-3 דקות בלבד, וכל זוג לקוח-חברה יכול להחזיק קוד חי אחד בלבד באותו רגע.
הגבלת קצב (Rate Limiting)
כל נקודות הקצה הציבוריות ב-API מוגבלות בקצב הבקשות (rate limiting), הן ברמת ה-Nginx (הגנה גסה מפני הצפה) והן ברמת האפליקציה (הגבלה מדויקת יותר, למשל 100 בקשות בדקה למפתח API בנקודת הקצה לאימות קוד).
מה שאנחנו לא טוענים
נכון להיום לא עברנו תהליך בדיקת חדירות (pen-test) חיצוני, ואין לנו הסמכות כמו SOC 2 או ISO 27001. אנחנו מציגים כאן בדיוק את מה שבפועל קיים במערכת, ומתכננים להרחיב את המנגנונים האלה ככל שהמוצר יגדל.
מצאתם פרצת אבטחה? נשמח שתדווחו לנו ב-[email protected].