Varnost
Nazadnje posodobljeno: 06.10.2026
Pregled tehničnih in organizacijskih ukrepov, ki jih Kwizmo Litoria uporablja za zaščito podatkov vaše organizacije in zaposlenih.
Varnost računov
- Gesla se nikoli ne shranjujejo v čistem besedilu - le kot posoljene, enosmerne zgostitve (PHP-jev
password_hash(), na osnovi bcrypt).
- Izbirna dvofaktorska prijava (2FA) prek katerekoli standardne aplikacije za avtentikacijo (TOTP, RFC 6238), ki jo lahko vsaka organizacija zahteva za vse svoje uporabnike.
- Identifikatorji seje se ob prijavi regenerirajo, da se zmanjša tveganje "session fixation" napada.
- Samopostrežne, enkratne, časovno omejene povezave (prek e-pošte) za ponastavitev gesla in obnovitev 2FA - nikoli poslane kot deljena skrivnost na vidnem mestu.
Varnost aplikacije
- Vse poizvedbe v bazo uporabljajo parametrizirane, pripravljene izraze - ne SQL, sestavljen z združevanjem nizov - da se prepreči SQL vbrizgavanje.
- Izpis je privzeto HTML-varno kodiran, da se prepreči cross-site scripting (XSS).
- Vse oddaje obrazcev, ki spreminjajo stanje, zahtevajo CSRF (cross-site request forgery) žeton.
- Notranje mape aplikacije (nastavitve, izvorna koda, datoteka baze) so blokirane za neposreden spletni dostop.
- Naložene datoteke (npr. lasten logotip) se pred sprejemom preverijo, da so dejansko veljavne slike, in se vedno shranijo pod fiksnim, vnaprej določenim imenom datoteke - nikoli pod imenom, ki ga poda tisti, ki nalaga - da se prepreči prepis poljubnih datotek.
Podatki med prenosom in v mirovanju
Ves promet produkcijske platforme je zaščiten s HTTPS/TLS. Prijavni podatki se nikoli ne prenašajo brez šifriranja.
Nadzor dostopa
Dostop do podatkov organizacije je omejen na uporabnike in skrbnike te organizacije ter na super-administratorje platforme. Vsaka organizacija lahko neodvisno zahteva 2FA in ima lahko več skrbnikov, tako da dostop ni odvisen od razpoložljivosti ene same osebe.
Prijava varnostne težave
Če menite, da ste odkrili varnostno ranljivost, jo prosimo odgovorno prijavite prek našega kontaktnega obrazca, namesto da bi jo javno razkrili, da jo lahko preučimo in odpravimo.
Ta stran na splošni ravni opisuje vgrajene varnostne ukrepe platforme. Ne nadomešča lastne varnostne presoje vaše organizacije za njeno specifično namestitev in gostovalno okolje.