DIGITAL JUSTICE HUB

Інформація про безпеку

Нижче описано фактичні контроли прототипу та чітко відокремлено те, що ще потребує production acceptance.

Автентифікація

Справжні сесії Supabase Auth. Роль, обрану в демонстраційному списку, після входу звіряють із фактичною основною роллю користувача — підмінити роль через список неможливо.

Авторизація

Дозволи перевіряються на сервері, а політики захисту рядків у PostgreSQL додають перевірку на рівні даних та ізоляцію між організаціями. Обидва рівні описують одну політику, і тест не дає їм розійтися.

Журнал аудиту

Навчальні, адміністративні та експортні дії записуються довіреною функцією бази даних, єдиною, яка має право писати до журналу. Учень не може ані додати, ані змінити, ані видалити запис.

Захист оцінювання

Правильні відповіді зберігаються в окремій закритій схемі, недоступній жодній ролі застосунку. Браузер ніколи їх не отримує, а бал обчислюється на сервері.

Заголовки безпеки

HTTPS зі строгим транспортом, заборона вбудовування у фрейм, захист від підміни типу вмісту, строга політика реферера та вимкнені дозволи камери, мікрофона й геолокації.

Мінімізація даних

IP-адреси зводяться до префікса мережі (/24 або /48) у момент запису; повні адреси, координати та поштові індекси не зберігаються, і це закріплено обмеженням у схемі бази даних.

Що залишається до промислової експлуатації

Незалежне тестування на проникнення з подальшим усуненням і повторною перевіркою, налаштування промислового провайдера ідентичності (зокрема багатофакторної автентифікації) та погоджене місце зберігання даних.

Повернутися до входуБезпека за проєктом