Sigurnost
Sigurnost vašeg računa i podataka shvaćamo ozbiljno. Evo jasnog pregleda kako vas štitimo.
Sigurnost računa
Hashiranje lozinki
Lozinke se nikad ne pohranjuju u obliku čistog teksta. Koristimo bcrypt s visokim faktorom rada za hashiranje svih lozinki prije pohrane.
JSON Web Tokens
Autentifikacija se obrađuje putem kratkotrajinih potpisanih JWT-ova. Tokeni se verificiraju na svakom zahtjevu i ne mogu se mijenjati.
Google OAuth
Prijava putem Google koristi zvanični OAuth 2.0 tok. Nikad ne vidimo niti pohranjujemo vašu Google lozinku.
Prijava s ograničenjem stope
Ponovljeni neuspjeli pokušaji prijave aktiviraju automatsko ograničenje stope i privremeno blokiranje IP adrese kako bi se spriječili napadi grubom silom.
Podaci u prijenosu
HTTPS svuda
Sav promet između vašeg pregledača i CahooTravela je šifriran korištenjem TLS-a. Primjenjujemo HTTPS i odbijamo plain HTTP veze.
Sigurna zaglavlja
Na svakom odgovoru postavljamo stroga sigurnosna zaglavlja — uključujući HSTS, X-Frame-Options, X-Content-Type-Options i CSP — za zaštitu od uobičajenih web napada.
CORS politika
Zahtjevi s različitih izvora ograničeni su na naše vlastite domene. Stranice trećih strana ne mogu slati autentificirane zahtjeve u vaše ime.
Pohrana podataka
Minimalno prikupljanje podataka
Pohranjujemo samo ono što je nužno: vašu e-mail adresu, hashiranu lozinku i historiju pretraga. Ne pohranjujemo detalje platnih kartica — naplatu obrađuje PCI-usklađeni procesor.
Bez prodaje podataka
Ne prodajemo, iznajmljujemo niti dijelimo vaše osobne podatke s trećim stranama u marketinške svrhe. Tačka.
Izolacija sesija
Svaka proxy sesija se izvodi u izoliranom kontekstu pregledača. Kolačići, localStorage i podaci sesija jednog korisnika nikad nisu dostupni drugom.
Infrastruktura
DDoS zaštita
Naša infrastruktura uključuje ograničenje stope na strani servera i prigušivanje na razini IP adrese za apsorpciju i ublažavanje prometa uskraćivanja usluge.
Higijena zavisnosti
Redovito provjeravamo zavisnosti trećih strana i pravovremeno primjenjujemo sigurnosne zakrpe. Naš stack je ažuriran.
Praćenje i upozorenja
Automatizovano praćenje prati neobične obrasce prometa, skokove grešaka i anomalije autentifikacije. Odmah smo upozoreni ako nešto izgleda pogrešno.
Pronašli ste ranjivost?
Dobrodošlo je odgovorno otkrivanje. Ako ste pronašli sigurnosni problem, kontaktirajte nas privatno prije nego što ga javno objavite. Brzo ćemo istražiti, obavijestiti vas i pripisati vam zasluge za nalaz ako želite.
Prijavite ranjivost →Posljednja provjera: april 2026. Za detalje o rukovanju podacima, pogledajte našu Politiku privatnosti.