Kako čuvamo podatke — i kako to provjeravamo.
Najsigurniji podatak je onaj koji ne morate nikome poslati. Zato većina onoga što izrađujemo radi kod Vas, u Vašim programima i na Vašim računalima. Kad nešto ipak radi na poslužitelju, prije predaje prolazi provjeru opisanu na ovoj stranici.
Kratki odgovori
Šifrirate li podatke u prijenosu i kad miruju?
U prijenosu: uvijek. Sav promet prema našim stranicama i poslužiteljima ide preko HTTPS-a (TLS 1.2 ili 1.3), a preglednik je obvezan uvijek koristiti šifriranu vezu (HSTS). Na poslužitelje se prijavljujemo isključivo kriptografskim ključem; prijava lozinkom je isključena.
U mirovanju: e-pošta (Proton), CRM (Attio) i servis za slanje e-pošte (Brevo) šifriraju pohranjene podatke. Na našem poslužitelju podaci su zaštićeni pristupom samo ključem, vatrozidom i pravima pristupa po aplikaciji, a noćne sigurnosne kopije su šifrirane i čuvaju se na drugom poslužitelju.
Skenirate li ranjivosti?
Da, na dvije razine. Automatski, pri svakoj promjeni koda: testovi, izgradnja i pretraga cijele povijesti koda za slučajno spremljene lozinke i ključeve. Promjena koja ne prođe ne ide u produkciju. Periodično, ručno: pregled u 13 slojeva opisan niže, prije puštanja svakog novog sustava, nakon većih promjena i najmanje jednom godišnje.
Kad je bio zadnji penetracijski test?
Prvi puni ciklus (pregled, penetracijski test, ispravci, ponovni pregled) za naše vlastite sustave provodimo u listopadu 2026. Datum i sažetak objavit ćemo ovdje čim ciklus završi.
Test provodimo sami, uz pomoć alata za automatizirano testiranje. To nije neovisni test vanjske tvrtke. Ako Vaš posao ili natječaj traži neovisni test, surađujemo s tvrtkom koju odaberete i dajemo joj sve što treba.
Imate li plan za sigurnosne incidente?
Da, pisani. Ukratko, kad nešto pođe po zlu:
- Zaustavimo štetu: zatvaramo pristup, mijenjamo ključeve i lozinke.
- Obavijestimo Vas najkasnije u roku od 24 sata od saznanja, ako se incident tiče Vaših podataka, i kažemo što znamo, a što još ne znamo.
- Prijavimo nadležnom tijelu (AZOP) u zakonskom roku od 72 sata kad smo mi voditelj obrade, a Vama dajemo sve podatke za Vašu prijavu kad ste voditelj Vi.
- Popravimo uzrok i provjerimo da popravak drži.
- Pošaljemo pisani izvještaj: što se dogodilo, zašto, što smo promijenili da se ne ponovi.
Gdje su podaci?
- Sustavi koje izradimo za Vas u pravilu rade kod Vas: na Vašim računalima, u Vašim programima ili na Vašem poslužitelju. Tamo su i podaci.
- Naš poslužitelj je kod pružatelja Hostinger, u podatkovnom centru u Frankfurtu, Njemačka (EU).
- Vanjski servisi koje koristimo i gdje su navedeni su na stranici Privatnost. Nekoliko ih je u SAD-u; za njih vrijede EU–US Data Privacy Framework i standardne ugovorne klauzule.
Kad izrađeni sustav obrađuje osobne podatke Vaših kupaca na našoj strani, prije početka rada potpisujemo ugovor o obradi osobnih podataka, na službenim klauzulama Europske komisije.
Kako provjeravamo: pregled, test, ponovni pregled
Svaki sustav koji radi na poslužitelju ili je dostupan s interneta, i naš i onaj koji izrađujemo za Vas, prolazi isti postupak:
- Popis. Što sve postoji: adrese, poslužitelji, baze, vanjski servisi i koji osobni podaci su gdje. Što nije na popisu, ne može se ni provjeriti.
- Pregled u 13 slojeva. Svaki sloj dobiva ocjenu od 0 do 3, uz dokaz. Bez dokaza ocjena je 0.
- Ispravci svega ozbiljnog, prije sljedećeg koraka.
- Penetracijski test. Napadamo upravo ono što pregled kaže da je sigurno, da se to dokaže, a ne pretpostavi.
- Ispravci i ponovni pregled. Istih 13 slojeva, s ocjenama prije i poslije.
Rezultat su dva dokumenta: ocjena po slojevima i izvještaj penetracijskog testa. Za sustave koje izradimo za Vas oba dobivate uz isporuku.
13 slojeva
- Ispravnost koda — greške u logici, tihi kvarovi, testovi
- Prijava — lozinke, sesije, dvofaktorska prijava, zaštita od pogađanja
- Ovlasti — tko smije vidjeti i mijenjati što; nitko ne vidi tuđe podatke
- Ulazni podaci — provjera svega što dolazi izvana: obrasci, datoteke, webhookovi
- Baza podataka — struktura, ograničenja, transakcije, dostupnost izvana
- Tajne i postavke — lozinke i ključevi nikad u kodu, zapisima ili pregledniku
- Ovisnosti — poznate ranjivosti u korištenim paketima i slikama
- Poslužitelj i mreža — zakrpe, vatrozid, pristup samo ključem, TLS, sigurnosna zaglavlja
- Isporuka promjena — u produkciju ide samo pregledan kod koji je prošao provjere
- Nadzor i upozorenja — zastoj primijeti nešto izvana, ne mi slučajno
- Sigurnosne kopije i oporavak — kopije postoje, a vraćanje je stvarno isprobano
- Opterećenje i troškovi — ograničenja zahtjeva, rast podataka, troškovi vanjskih servisa
- Privatnost i incidenti — popis obrađivača, brisanje podataka, plan za incidente
Prijavite sigurnosni problem
Ako mislite da ste pronašli ranjivost ili sumnjate na incident u našim sustavima ili u sustavu koji smo izradili, javite se na hello@kyuro.tech s naslovom „SIGURNOST". Ako je hitno, nazovite i +385 97 6124852.
Napišite što ste primijetili, gdje i kako se može ponoviti. Mi se obvezujemo:
- potvrditi primitak najkasnije sljedeći radni dan,
- javljati Vam što radimo dok problem ne bude riješen,
- ne poduzimati pravne korake protiv nikoga tko problem prijavi u dobroj vjeri, ne pristupa podacima više nego što je potrebno da ga pokaže i ne objavi ga prije nego što ga ispravimo.
Molimo Vas da ne testirate opterećenjem, ne pristupate tuđim podacima i ne mijenjate ih. Isti kontakt je u datoteci security.txt.