← Vissza a főoldalra
Biztonság

Biztonság és sérülékenység-bejelentés

Utolsó frissítés: 2026. augusztus 14. · A NIS2-irányelv (EU 2022/2555) 21. cikk (2) e) pontja szerinti sérülékenység-kezelés és -közzététel.

Ha biztonsági hibát találtál a PolyOS-ben, kérünk, jelezd nekünk — és ne tedd közzé, amíg együtt nem javítottuk. Ez az oldal leírja, hogyan jelentheted be, mit vállalunk érte, mi tartozik a hatókörbe, és nagy vonalakban hogyan védjük az adatokat. Üzemeltető: polymAInd Kft.

Bejelentés egy sorban

E-mail: hello@polymaind.hu — a tárgyban: SECURITY. Gépi úton: /.well-known/security.txt

1. Hogyan jelentsd be

2. Amit vállalunk

LépésHatáridő
Visszaigazolás a bejelentésre3 munkanapon belül
Első értékelés (súlyosság, érintettség)7 munkanapon belül
Kritikus hiba mérséklésecél: 72 órán belül
Egyéb hibák javításasúlyosság szerint ütemezve

Jóhiszemű, az ezen az oldalon leírt szabályokat követő kutatók ellen nem indítunk eljárást.

3. Hatókör

4. Amit kérünk, hogy ne tegyél

Ne végezz olyan tesztet, ami kárt okoz vagy éles adatot veszélyeztet:

5. Hogyan védjük az adatokat

Nagy vonalakban — a részletes belső szabályzatokat nem tesszük közzé, mert azok maguk is biztonsági információt tartalmaznak:

TerületIntézkedés
Fiókok elválasztásaMinden fiók (tenant) adata elkülönül; az elválasztást az adatbázis sorszintű biztonsága (Row Level Security) és szerver-oldali szűrés is kikényszeríti. Fiókok között nincs átjárás.
TitkosításAz átvitel HTTPS/TLS-en, kikényszerített HSTS-szel; a tárolt adat a szolgáltatónál titkosítva.
Kulcsok és tokenekAPI-kulcs és integrációs token soha nem kerül a böngészőbe — minden külső hívás szerver-oldalról megy. A titkok az adatbázisban, hozzáférés-védelem mögött állnak.
NaplózásAz érzékeny adminisztratív és hozzáférési műveleteket módosíthatatlan (append-only) biztonsági naplóba írjuk.
MentésAz adatbázis a szolgáltató által kezelt, rendszeres mentéssel és időpont-alapú helyreállítási lehetőséggel működik.
Böngésző-oldali védelemBiztonsági HTTP-fejlécek (HSTS, X-Content-Type-Options, Referrer-Policy), az adminisztrációs felületeken keretbe-ágyazás tiltása.

A biztonság nem befejezett állapot, hanem folyamat: a fejlesztéseket rendszeresen felülvizsgáljuk, és a felismert hiányokat ütemezetten zárjuk be.

6. Mi történik incidens esetén

Jelentős biztonsági incidens esetén a NIS2 23. cikke szerinti ütemezést követjük, és az érintett ügyfeleket értesítjük arról, mi történt, mi az érintettség, és mit teszünk:

IdőLépés
≤ 24 óraKorai figyelmeztetés a hatóság felé
≤ 72 óraIncidensbejelentés: kezdeti értékelés (súlyosság, hatás, ismert jelek)
≤ 1 hónapZárójelentés: ok, hatás, megtett és tervezett intézkedések

Személyes adatot érintő esemény esetén a GDPR szerinti kötelezettségeink (NAIH-bejelentés, érintett-tájékoztatás) is érvényesek — részletek az Adatkezelési tájékoztatóban.

7. Kapcsolat

NIS2 21.(2) e) · felelős közzététel
Ez az oldal jóhiszemű biztonsági tájékoztatás, nem jogi tanácsadás, és nem hoz létre szerződéses kötelezettséget. Kapcsolódó dokumentumok: Adatkezelési tájékoztató · ÁSZF · AI-átláthatóság.