Center zaupanja

Zaupanje se ne razglaša. Preverja se.

Ta stran vsebuje samo mehanizme, prisotne v kodi ali infrastrukturi, z njihovimi resničnimi vrednostmi in datumom preverjanja. Kadar kaj še ne obstaja — certifikat, javni peskovnik — zapišemo tudi to. Preostanek spletnega mesta prodaja; ta stran opisuje.

Šifriranje

AES-256-GCM v mirovanju, TLS med prenosom

Občutljivi podatki — listine, identitete, elementi ocene, vsebine prijav — živijo v stolpcih, šifriranih z AES-256-GCM (stolpci _enc v shemi). Ključ trezorja nikoli ne zapusti strežnika; njegov depozit se hrani zunaj povezave, prav zato, da ostaneta mogoča tako obnovitev kot kriptografski izbris. Vse površine se strežejo prek TLS.

Ločevanje

Ena pisarna, en najemnik — uveljavlja podatkovna baza, ne koda

Vsaka pisarna je ločena prek PostgreSQL Row Level Security v vsiljenem načinu, vključno s pomožnimi tabelami: podatkovna baza zavrne strežbo vrstice druge pisarne, tudi pomanjkljivi aplikacijski kodi. Mrežni nadzorni pult združuje kazalnike; nobena prijava suma se nikoli ne pojavi na deljeni površini (čl. L.561-18 francoskega CMF).

Dokaz in celovitost

Verižen register, zasidran pri tretji osebi, preverljiv brez nas

Vsaka zadeva vodi verižen register celovitosti SHA-256; korenine so zasidrane pri neodvisnem organu za časovno žigosanje (protokol RFC 3161). Preverjevalniki so objavljeni in delujejo brez povezave, brez računa Vigilae: nadzornik — ali konkurent — lahko verigo znova izračuna prek /verif/. Dokaz ni odvisen od naročnine.

Dostop

TOTP, zahtevna gesla, seje na podlagi epohe

Drugi faktor TOTP je na voljo na vsakem računu in ga je mogoče narediti obveznega za celotno pisarno. Gesla imajo najmanj 12 znakov, s preverjanjem entropije — dvanajstkrat ista črka ne gre skozi. Seje temeljijo na epohi: odjava ali ponastavitev takoj razveljavi vse žetone, izdane pred njo, na vseh napravah.

Površine

Stroga CSP povsod, kjer živijo osebni podatki

Površine, ki prikazujejo osebne podatke, se strežejo s strogo Content Security Policy — brez vgrajenih skript, brez tretjih izvorov, brez merjenja občinstva. Javno spletno mesto se meri brez piškotkov. API Connect izpostavlja samo nevtralne površine, dokumentirane v razdelku za razvijalce.

Varnostne kopije

Šifrirane, 3-2-1, obnovitev preizkušena vsak teden

Šifrirane varnostne kopije restic, po pravilu 3-2-1: tri kopije, dva medija, ena zunaj lokacije. Samodejna vaja obnovitve teče vsak teden — varnostna kopija, ki ni bila nikoli obnovljena, je samo upanje. Objavljena hramba: dnevne kopije se hranijo 90 dni, tedenske 52 tednov; podatki, izbrisani iz podatkovne baze, zato izginejo iz vseh varnostnih kopij najpozneje 12 mesecev po izbrisu — obdobje, zapisano v naši pogodbi o obdelavi osebnih podatkov. Skrivnosti so deponirane v repozitorijih, ločenih od podatkov.

UI

Privzeto neaktivna, deklarirana rezidenčnost, varovalo ob zagonu

Nobena vsebina ne gre v model UI brez izrecno nastavljenega varovala: privzeto je zaznavanje z UI neaktivno in vse drugo — pregledovanje, ocena tveganja, register — teče brez njega, na determinističnih mehanizmih. Kadar je vklopljeno, je rezidenčnost deklarirana (Vertex AI, regija europe-west1), varovalo ob zagonu pa zavrne zagon strežnika, če se dejanski ponudnik ali regija razlikuje od deklaracije: stran, ki jo berete, ne more lagati z zamolčanjem. Podrobnosti: politika uporabe UI.

Obdelovalci

Danes štirje, našteti iz dejanske konfiguracije

Hetzner Online GmbH (gostovanje, Nemčija); Google Cloud (Vertex AI) — model Claude podjetja Anthropic (zaznavanje z UI, kadar je vklopljeno, Evropska unija); Brevo (transakcijska e-pošta, Francija); HubSpot Ireland Ltd (obrazci javnega spletnega mesta, Irska). Celoten seznam — nameni, podatki, zaščitni ukrepi — se ustvari iz konfiguracije storitve: /sous-traitants/. Ponudnik, ki ga ni na njem, za nas ne obdeluje ničesar. Samo pregledovanje teče lokalno: nobeno ime stranke se nikoli ne pošlje prodajalcu podatkov.

Ranljivosti

Prijavo preberejo ljudje, ki storitev poganjajo

Mislite, da ste našli pomanjkljivost? Pišite na contact@vigilae.org z »Security« v zadevi: sporočilo pride neposredno do ekipe, ki upravlja platformo. Opišite, kar ste opazili, brez izkoriščanja ranljivosti onkraj demonstracije in brez dostopanja do podatkov, ki niso vaši; prejem potrdimo, popravimo in vas obveščamo o izidu. Namenski naslov bo tukaj objavljen, ko bo obstajal — ne prej.

Česar ta stran ne pove

Naveden ni noben certifikat — ker ga nimamo

Tukaj ne boste našli niti logotipa niti kratice certifikata: do danes ne posedujemo nobenega in prikazovati ga bi bila laž. Naši postopki — beleženje, preizkušene varnostne kopije, varnostni pregledi, evidence obdelav — so zgrajeni tako, da jih lahko revidira tretja oseba; na dan, ko bo certifikat pridobljen, se bo tu pojavil s svojim natančnim obsegom in datumom. Do takrat je mogoče zgornje mehanizme preveriti brez značke.

Preverjeno 20. avgusta 2026, glede na kodo in deklarirano produkcijsko konfiguracijo. Ta stran se posodobi, ko se mehanizmi spremenijo — ne po vnaprej določenem urniku. Nobeno orodje ne more zagotoviti popolne skladnosti niti odsotnosti incidentov; kar lahko storimo, je, da vam pokažemo, kam pogledati.