Biztonsági szabályzat
1. Védelmi intézkedések
| Terület | Intézkedés |
|---|---|
| Átvitel | Teljes körű HTTPS-titkosítás |
| Túlterhelés | IP-címenként percenkénti kéréskorlát (300 kérés/perc), HTTP 429 válasszal |
| Betörési kísérlet | Automatikus IP-tiltás ismételt sikertelen próbálkozás után (fail2ban) |
| Jelszavak | bcrypt algoritmussal, visszafejthetetlenül tárolva |
| Munkamenet | HttpOnly, Secure, SameSite=Lax süti, 8 órás lejárattal |
| Belső szolgáltatások | Az adatbázis, a keresőmotor és a modellek kívülről nem érhetők el |
| Feltöltések | Méretkorlát és típusellenőrzés; az ideiglenes fájlok 30 perc után törlődnek |
2. Visszaélés-kezelés
2.1 Automatizált lekérdezés és adatgyűjtés
A szolgáltatás emberi használatra készült. A tömeges automatizált lekérdezés a Felhasználási feltételek szerint tiltott. A kéréskorlátot túllépő forgalmat automatikusan korlátozzuk; a tartós vagy szándékos túllépés IP-cím szintű tiltást vonhat maga után.
2.2 Szolgáltatásmegtagadási támadás
Támadás esetén a kéréskorlátot szigorítjuk, az érintett címtartományokat tiltjuk, és szükség esetén a tárhelyszolgáltatóval együtt lépünk fel. Az intézkedés célja a szolgáltatás elérhetőségének megőrzése a többi látogató számára.
2.3 Spam és megtévesztés az indexben
A gépi tartalommal töltő, illetve a bejárónak más tartalmat mutató forrásokat eltávolítjuk az indexből — lásd a Tartalom- és eltávolítási szabályzatot.
3. Biztonsági incidensek kezelése
Adatvédelmi incidens esetén az alábbi eljárást követjük:
- Elhárítás: a sérülékenység lezárása, az érintett hozzáférések visszavonása.
- Felmérés: mely adatok, hány érintett, milyen kockázattal.
- Bejelentés a hatóságnak: ha az incidens kockázattal jár, a tudomásszerzéstől számított 72 órán belül a NAIH felé (GDPR 33. cikk).
- Az érintettek tájékoztatása: magas kockázat esetén közvetlenül, késedelem nélkül (GDPR 34. cikk).
- Nyilvántartás: minden incidenst dokumentálunk, a tanulságokkal együtt.
4. Sérülékenység bejelentése
Ha biztonsági hibát találsz, kérjük, jelezd nekünk, mielőtt nyilvánosságra hoznád. A jóhiszemű bejelentőket partnernek tekintjük, nem ellenfélnek.
Bejelentés:
4.1 Mit írj meg
- a hiba leírását és a várható hatását;
- a reprodukálás lépéseit — lehetőleg úgy, hogy egy laikus is végig tudja csinálni;
- az érintett címet (URL), végpontot vagy összetevőt;
- a bejelentés időpontját, és ha van, a képernyőképeket vagy naplórészletet.
4.2 Mit vállalunk
- 3 munkanapon belül visszaigazoljuk a bejelentést;
- 14 napon belül tájékoztatunk a vizsgálat állásáról;
- a javítás után értesítünk, és — ha szeretnéd — köszönetet mondunk névvel;
- a jóhiszemű, a lenti szabályokat betartó bejelentővel szemben nem kezdeményezünk jogi eljárást.
4.3 Szabályok (ezeket kérjük betartani)
- Ne szerezz hozzáférést mások adataihoz, és ne tölts le személyes adatot. Ha véletlenül mégis, azonnal állj le, és jelezd.
- Ne rongáld, ne módosítsd és ne töröld az adatokat.
- Ne indíts szolgáltatásmegtagadási vagy terheléses tesztet, és ne használj automatizált sérülékenységvizsgálót nagy volumenben — ezek a valódi látogatók elől veszik el a szolgáltatást.
- Ne alkalmazz megtévesztést (adathalászat, szociális manipuláció) az üzemeltetőkkel szemben.
- A hibát a javításig, illetve az egyeztetett határidőig ne hozd nyilvánosságra.
4.4 Amit nem tekintünk sérülékenységnek
- hiányzó biztonsági fejlécek önmagukban, tényleges kihasználhatóság nélkül;
- automatizált vizsgáló eszközök megerősítés nélküli kimenete;
- a felhasználó saját eszközén, kártékony program jelenlétét feltételező támadások;
- a nyilvános tartalom nyilvánosságából fakadó „adatszivárgás".
4.5 Díjazás
A szolgáltatás ingyenes, és nem működtetünk fizetett hibavadász programot — pénzbeli díjazást tehát nem tudunk ígérni. Nyilvános köszönetet szívesen mondunk.