Ugrás a tartalomhoz

Biztonság és bizalom

Így védjük az adataidat

Ez az oldal azt írja le, ami ma védi az adataidat a CutOptimban — a futó rendszeren mérve, nem tervként.

Utolsó felülvizsgálat: 2026. szeptember 25.

Ami ma védi az adataidat

Hozzáférés és belépés

  • E-mail-címmel és jelszóval vagy Google-fiókkal lépsz be. A jelszó legalább 8 karakter, ismert kiszivárgott jelszavak adatbázisával ellenőrizzük, és csak bcrypt-hashként tároljuk.
  • Az adatbázis soralapú hozzáférés-védelmet (row-level security) kényszerít ki: minden kérés a bejelentkezett felhasználó nevében fut, így egy fiók csak a saját projektjeit, vágásait és beállításait olvashatja.
  • A bejelentkezett munkamenet 60 perc tétlenség után automatikusan lezárul.
  • Az Engine API kulcsát egyszer mutatjuk meg, csak SHA-256 hashként tároljuk, és a vezérlőpulton bármikor visszavonható.
  • Lekérdezés-korlátok védik a belépést, az AI-asszisztenst és a nyilvános API-t a visszaélés ellen.
  • Az adminfelülethez kétfaktoros belépés kell: minden admin oldal és admin API-hívás egyszeri kóddal (TOTP) megerősített munkamenetet igényel.
  • Az ügyfélfiókokat érintő adminisztratív változások (csomag, kredit, API-hozzáférés) egy olyan audit-naplóba kerülnek, amelyet utólag senki — a saját alkalmazásunk sem — tud módosítani vagy törölni; titkosított, hash-lánccal összefűzött másolata naponta a szerveren kívülre kerül.
  • Az ismételt sikertelen belépési kísérleteket a rendszer automatikusan észleli, és riasztja az üzemeltetőt.

Hol vannak az adataid

  • Az alkalmazás és az adatbázisa saját szerverünkön fut a Hetznernél, Nürnbergben (Németország). Nincs harmadik fél adatbázis-szolgáltatása közted és az adataid között.
  • Az optimalizáló az alkalmazásban a böngésződben fut. A darablistád csak akkor jut el a szerverünkre, amikor elmentesz egy projektet — Engine API-ügyfeleknél pedig amikor meghívod az API-t.
  • A fizetést a Lemon Squeezy kezeli (merchant of record). Kártyaszámot soha nem látunk és nem tárolunk.
  • Szolgáltatók, akikre támaszkodunk: Cloudflare (tartalomkézbesítés és off-site mentéstárolás), Resend (tranzakciós e-mail), Anthropic (az AI-asszisztens — csak az, amit a chatbe beírsz) és Google (csak ha Google-belépést választasz). A látogatottsági statisztika süti nélküli (Umami).

Mentés és helyreállítás

  • Az adatbázisról és a feltöltött fájlokról (például céglogókról) minden éjjel mentés készül, és egy másolat a szerveren kívül, a Cloudflare-nél van — a szerver meghibásodása nem viheti magával a mentéseket.
  • A napi másolatokat 14 napig, a heti másolatokat 90 napig őrizzük; a régebbiek automatikusan törlődnek.
  • Mielőtt egy másolat elhagyja a szervert, a saját kulcsunkkal titkosítjuk. A visszafejtő kulcsot nem a szerveren tároljuk, így nélküle a szerveren kívüli másolat olvashatatlan. Minden feltöltést összevetünk a helyi fájllal.
  • Az off-site másolatot egy külön hozzáférési kulcs írja, amit nem az alkalmazással együtt tárolunk.
  • A visszaállítást kipróbáljuk, nem feltételezzük: 2026. szeptember 24-én egy mentést letöltöttünk a szerveren kívüli tárolóból, visszafejtettük és egy külön adatbázisba állítottuk vissza, és minden ellenőrzött tábla egyezett az élő adatbázissal. Ezt évente kétszer megismételjük.
  • Ezen felül a tárhelyszolgáltatónk a teljes szerverről gépszintű mentést is tart.
  • Egy sikertelen mentés vagy egy leálló szolgáltatás azonnal riasztja az üzemeltetőt.
  • Az üzemeltetés nem függ egyetlen embertől: egy kijelölt második személy vészhelyzeti hozzáféréssel rendelkezik mindenhez, ami a helyreállításhoz kell, és egy írásos helyreállítási útmutatót követ.

Infrastruktúra és alkalmazás-megkeményítés

  • Minden forgalom TLS-sel titkosított. Az oldal HSTS-t (preload), Content-Security-Policy-t, X-Frame-Options-t, nosniff-et, szigorú referrer-szabályt és a kamera-, mikrofon- és helyhozzáférést kikapcsoló Permissions-Policy-t küld.
  • Az internetről csak a webes proxy érhető el; az adatbázis, annak adminfelületei és a belső szolgáltatások nem.
  • A szerver adminisztratív elérése SSH-kulccsal történik, az ismételt sikertelen belépési kísérleteket automatikusan tiltjuk.
  • A szolgáltatások konténerben futnak, minden Linux-képességük elvéve, jogosultság-emelés tiltva.
  • Az operációs rendszer biztonsági frissítései naponta automatikusan települnek; a függőségeinket hetente ismert sérülékenységekre auditáljuk.
  • Minden kiadás automatizált tesztkapun megy át élesítés előtt, és automatikusan visszaáll, ha az új verzió elbukik az állapot-ellenőrzésen.
  • Az elérhetőséget külső felügyelet figyeli, riasztással.
  • Minden kiadás élesítés előtt átesik egy ellenőrzésen, amely a véletlenül a kódba került kulcsokat és jelszavakat keresi, és minden élő verzióhoz gépi olvasásra alkalmas szoftverösszetevő-listát (SBOM) őrzünk.

A te adatod, a te döntésed

  • Az összes adatodat (projektek, vágások, beállítások) bármikor letöltheted JSON-fájlként a vezérlőpultról.
  • A fiókodat a vezérlőpulton törölheted: a fiók és a projektjei azonnal törlődnek; a mentési másolatok 90 napon belül kifutnak.
  • Minden marketing e-mailben egy kattintásos leiratkozó link van.
  • Az oldalunkon futó AI-asszisztenssel folytatott beszélgetéseket az IP-címmel együtt 14 nap után automatikusan töröljük.
  • A webszerver naplója az IP-címeket csak rövidített formában őrzi meg — a hálózatot, nem az egyedi címet.

Beszállítóként mérsz fel minket?

Ha a szervezetednek fel kell mérnie a szoftver-beszállítóit — a NIS2, a GDPR vagy a saját biztonsági szabályzatod miatt —, kérésre kitöltjük a biztonsági kérdőívet. Írj nekünk, mire van szükséged. Írj nekünk →

Sérülékenység bejelentése

Biztonsági hibát találtál a CutOptimban? Írj a [email protected] címre. A gépi olvasásra szánt kapcsolat: /.well-known/security.txt (RFC 9116).

Mit vállalunk

  • Visszaigazolás 3 munkanapon belül.
  • Jóhiszemű kutatás ellen nem lépünk fel jogi úton.
  • A javítás után — ha kéred — nevesítünk.

Amit kérünk

  • Ne érj hozzá más felhasználók adataihoz, és ne rongálj adatot.
  • Ne futtass terheléses (DoS) tesztet.
  • Adj ésszerű időt a javításra a nyilvánosságra hozatal előtt.

Mennyire naprakész ez az oldal

Ez az oldal a rendszer mai állapotát írja le, nem tervet. Ha valami változik, az oldal is frissül — és vele együtt a fenti felülvizsgálati dátum is.

Jogi és adatvédelem

Az oldal mögötti hivatalos dokumentumok:

Van biztonsági kérdésed, amit itt nem válaszoltunk meg?

Írj nekünk