Sigurnost

Sigurnost vašeg računa i podataka shvaćamo ozbiljno. Evo jasnog pregleda kako vas štitimo.

🔐

Sigurnost računa

Hashiranje lozinki

Lozinke se nikad ne pohranjuju u obliku čistog teksta. Koristimo bcrypt s visokim faktorom rada za hashiranje svih lozinki prije pohrane.

JSON Web Tokens

Autentifikacija se obrađuje putem kratkotrajinih potpisanih JWT-ova. Tokeni se verificiraju na svakom zahtjevu i ne mogu se mijenjati.

Google OAuth

Prijava putem Google koristi zvanični OAuth 2.0 tok. Nikad ne vidimo niti pohranjujemo vašu Google lozinku.

Prijava s ograničenjem stope

Ponovljeni neuspjeli pokušaji prijave aktiviraju automatsko ograničenje stope i privremeno blokiranje IP adrese kako bi se spriječili napadi grubom silom.

🌐

Podaci u prijenosu

HTTPS svuda

Sav promet između vašeg pregledača i CahooTravela je šifriran korištenjem TLS-a. Primjenjujemo HTTPS i odbijamo plain HTTP veze.

Sigurna zaglavlja

Na svakom odgovoru postavljamo stroga sigurnosna zaglavlja — uključujući HSTS, X-Frame-Options, X-Content-Type-Options i CSP — za zaštitu od uobičajenih web napada.

CORS politika

Zahtjevi s različitih izvora ograničeni su na naše vlastite domene. Stranice trećih strana ne mogu slati autentificirane zahtjeve u vaše ime.

🗄️

Pohrana podataka

Minimalno prikupljanje podataka

Pohranjujemo samo ono što je nužno: vašu e-mail adresu, hashiranu lozinku i historiju pretraga. Ne pohranjujemo detalje platnih kartica — naplatu obrađuje PCI-usklađeni procesor.

Bez prodaje podataka

Ne prodajemo, iznajmljujemo niti dijelimo vaše osobne podatke s trećim stranama u marketinške svrhe. Tačka.

Izolacija sesija

Svaka proxy sesija se izvodi u izoliranom kontekstu pregledača. Kolačići, localStorage i podaci sesija jednog korisnika nikad nisu dostupni drugom.

🛡️

Infrastruktura

DDoS zaštita

Naša infrastruktura uključuje ograničenje stope na strani servera i prigušivanje na razini IP adrese za apsorpciju i ublažavanje prometa uskraćivanja usluge.

Higijena zavisnosti

Redovito provjeravamo zavisnosti trećih strana i pravovremeno primjenjujemo sigurnosne zakrpe. Naš stack je ažuriran.

Praćenje i upozorenja

Automatizovano praćenje prati neobične obrasce prometa, skokove grešaka i anomalije autentifikacije. Odmah smo upozoreni ako nešto izgleda pogrešno.

Pronašli ste ranjivost?

Dobrodošlo je odgovorno otkrivanje. Ako ste pronašli sigurnosni problem, kontaktirajte nas privatno prije nego što ga javno objavite. Brzo ćemo istražiti, obavijestiti vas i pripisati vam zasluge za nalaz ako želite.

Prijavite ranjivost →

Posljednja provjera: april 2026. Za detalje o rukovanju podacima, pogledajte našu Politiku privatnosti.