Bezbednost
Bezbednost Vašeg naloga i podataka shvatamo ozbiljno. Evo direktnog pregleda kako Vas štitimo.
Bezbednost naloga
Hešovanje lozinki
Lozinke se nikad ne čuvaju u nešifrovanom tekstu. Koristimo bcrypt sa visokim faktorom rada da hešujemo sve lozinke pre čuvanja.
JSON Web Tokens
Autentifikacija se obavlja putem kratkoročnih potpisanih JWT-ova. Tokeni se verifikuju na svakom zahtevu i ne mogu se menjati.
Google OAuth
Prijava putem Google koristi zvanični OAuth 2.0 tok. Nikad ne vidimo niti čuvamo Vašu Google lozinku.
Ograničenje brzine prijave
Ponovljeni neuspeli pokušaji prijave aktiviraju automatsko ograničenje brzine i privremeno blokiranje IP adrese radi sprečavanja napada grubom silom.
Podaci u prenosu
HTTPS svuda
Sav saobraćaj između Vašeg pretraživača i CahooTravel-a je šifrovan pomoću TLS-a. Primenjujemo HTTPS i odbijamo obične HTTP veze.
Bezbedna zaglavlja
Postavljamo stroga bezbednosna zaglavlja na svaki odgovor — uključujući HSTS, X-Frame-Options, X-Content-Type-Options i CSP — radi zaštite od uobičajenih veb napada.
CORS politika
Zahtevi sa različitih izvora su ograničeni na naše sopstvene domene. Sajtovi trećih strana ne mogu slati autentifikovane zahteve u Vaše ime.
Čuvanje podataka
Minimalno prikupljanje podataka
Čuvamo samo ono što je neophodno: Vašu email adresu, hešovanu lozinku i istoriju pretraga. Ne čuvamo detalje platne kartice — naplatu obavlja procesor usklađen sa PCI standardom.
Bez prodaje podataka
Ne prodajemo, ne iznajmljujemo niti delimo Vaše lične podatke trećim stranama u marketinške svrhe. Tačka.
Izolacija sesija
Svaka proxy sesija se izvršava u izolovanom kontekstu pretraživača. Kolačići, localStorage i podaci sesije jednog korisnika nikad nisu dostupni drugom.
Infrastruktura
DDoS zaštita
Naša infrastruktura uključuje ograničavanje brzine na serverskoj strani i regulisanje na nivou IP adrese radi apsorpcije i ublažavanja saobraćaja uskraćivanja usluge.
Higijena zavisnosti
Redovno proveravamo zavisnosti trećih strana i promptno primenjujemo bezbednosne zakrpe. Naš stack se održava ažurnim.
Praćenje i upozoravanje
Automatizovano praćenje pazi na neobične obrasce saobraćaja, skokove grešaka i anomalije autentifikacije. Odmah smo upozoreni ako nešto izgleda loše.
Pronašli ste ranjivost?
Dobrodošlo je odgovorno otkrivanje. Ako ste pronašli bezbednosni problem, molimo Vas da nas kontaktirate privatno pre nego što ga objavite. Istražićemo promptno, obaveštavati Vas i dodeliti Vam zasluge za nalaz ako to želite.
Prijavite ranjivost →Poslednja provera: april 2026. Za detalje o rukovanju podacima, pogledajte naš Pravilnik o privatnosti.