Sigurnost

Ozbiljno shvaćamo sigurnost Vašeg računa i podataka. Ovdje je jasan pregled kako Vas štitimo.

🔐

Sigurnost računa

Hashiranje lozinke

Lozinke se nikada ne pohranjuju u čistom tekstu. Koristimo bcrypt s visokim faktorom rada za hashiranje svih lozinki prije pohrane.

JSON Web Tokens

Autentifikacija se vrši putem kratkoročnih potpisanih JWT tokena. Tokeni se provjeravaju na svaki zahtjev i ne mogu se modificirati.

Google OAuth

Prijava putem Google koristi službeni OAuth 2.0 tijek. Nikada ne vidimo ni ne pohranjujemo Vašu Google lozinku.

Ograničavanje brzine prijave

Ponovljeni neuspješni pokušaji prijave aktiviraju automatsko ograničavanje brzine i privremeno blokiranje IP adrese radi sprječavanja napada grubom silom.

🌐

Podaci u prijenosu

HTTPS svugdje

Sav promet između Vašeg preglednika i CahooTravela je šifriran putem TLS-a. Primjenjujemo HTTPS i odbijamo obične HTTP veze.

Sigurna zaglavlja

Na svaki odgovor postavljamo stroga sigurnosna zaglavlja — uključujući HSTS, X-Frame-Options, X-Content-Type-Options i CSP — radi zaštite od uobičajenih web-napada.

CORS politika

Zahtjevi s različitih izvora su ograničeni na naše vlastite domene. Web-mjesta trećih strana ne mogu u Vaše ime upućivati autentificirane zahtjeve.

🗄️

Pohrana podataka

Minimalno prikupljanje podataka

Pohranjujemo samo ono što je nužno: Vašu adresu e-pošte, hashiranu lozinku i povijest pretraga. Ne pohranjujemo podatke o platnoj kartici — naplatu obrađuje PCI sukladan procesor.

Ne prodajemo podatke

Ne prodajemo, iznajmljujemo niti dijelimo Vaše osobne podatke s trećim stranama u marketinške svrhe. Točka.

Izolacija sesije

Svaka proxy sesija se odvija u izoliranom kontekstu preglednika. Kolačićima, lokalnoj pohrani i podacima sesije jednog korisnika drugi korisnik ne može pristupiti.

🛡️

Infrastruktura

DDoS zaštita

Naša infrastruktura uključuje ograničavanje brzine na strani poslužitelja i reguliranje na razini IP adrese radi apsorbiranja i ublažavanja prometa uskraćivanja usluge.

Higijena ovisnosti

Redovito revidiramo ovisnosti trećih strana i promptno primjenjujemo sigurnosne zakrpe. Naš stog se redovito ažurira.

Nadzor i upozorenja

Automatizirani nadzor prati neuobičajene obrasce prometa, skokove grešaka i anomalije autentifikacije. Odmah smo upozoreni ako nešto ne izgleda kako treba.

Pronašli ste ranjivost?

Dobrodošlo je odgovorno otkrivanje. Ako ste pronašli sigurnosni problem, molimo kontaktirajte nas privatno prije nego to javno objavite. Brzo ćemo istražiti, obavještavati Vas i pripisati Vam zasluge za nalaz ako to želite.

Prijavite ranjivost →

Posljednja provjera: travanj 2026. Za detalje o rukovanju podacima, pogledajte naš Pravilnik o privatnosti.