Bezbednost

Bezbednost Vašeg naloga i podataka shvatamo ozbiljno. Evo direktnog pregleda kako Vas štitimo.

🔐

Bezbednost naloga

Hešovanje lozinki

Lozinke se nikad ne čuvaju u nešifrovanom tekstu. Koristimo bcrypt sa visokim faktorom rada da hešujemo sve lozinke pre čuvanja.

JSON Web Tokens

Autentifikacija se obavlja putem kratkoročnih potpisanih JWT-ova. Tokeni se verifikuju na svakom zahtevu i ne mogu se menjati.

Google OAuth

Prijava putem Google koristi zvanični OAuth 2.0 tok. Nikad ne vidimo niti čuvamo Vašu Google lozinku.

Ograničenje brzine prijave

Ponovljeni neuspeli pokušaji prijave aktiviraju automatsko ograničenje brzine i privremeno blokiranje IP adrese radi sprečavanja napada grubom silom.

🌐

Podaci u prenosu

HTTPS svuda

Sav saobraćaj između Vašeg pretraživača i CahooTravel-a je šifrovan pomoću TLS-a. Primenjujemo HTTPS i odbijamo obične HTTP veze.

Bezbedna zaglavlja

Postavljamo stroga bezbednosna zaglavlja na svaki odgovor — uključujući HSTS, X-Frame-Options, X-Content-Type-Options i CSP — radi zaštite od uobičajenih veb napada.

CORS politika

Zahtevi sa različitih izvora su ograničeni na naše sopstvene domene. Sajtovi trećih strana ne mogu slati autentifikovane zahteve u Vaše ime.

🗄️

Čuvanje podataka

Minimalno prikupljanje podataka

Čuvamo samo ono što je neophodno: Vašu email adresu, hešovanu lozinku i istoriju pretraga. Ne čuvamo detalje platne kartice — naplatu obavlja procesor usklađen sa PCI standardom.

Bez prodaje podataka

Ne prodajemo, ne iznajmljujemo niti delimo Vaše lične podatke trećim stranama u marketinške svrhe. Tačka.

Izolacija sesija

Svaka proxy sesija se izvršava u izolovanom kontekstu pretraživača. Kolačići, localStorage i podaci sesije jednog korisnika nikad nisu dostupni drugom.

🛡️

Infrastruktura

DDoS zaštita

Naša infrastruktura uključuje ograničavanje brzine na serverskoj strani i regulisanje na nivou IP adrese radi apsorpcije i ublažavanja saobraćaja uskraćivanja usluge.

Higijena zavisnosti

Redovno proveravamo zavisnosti trećih strana i promptno primenjujemo bezbednosne zakrpe. Naš stack se održava ažurnim.

Praćenje i upozoravanje

Automatizovano praćenje pazi na neobične obrasce saobraćaja, skokove grešaka i anomalije autentifikacije. Odmah smo upozoreni ako nešto izgleda loše.

Pronašli ste ranjivost?

Dobrodošlo je odgovorno otkrivanje. Ako ste pronašli bezbednosni problem, molimo Vas da nas kontaktirate privatno pre nego što ga objavite. Istražićemo promptno, obaveštavati Vas i dodeliti Vam zasluge za nalaz ako to želite.

Prijavite ranjivost →

Poslednja provera: april 2026. Za detalje o rukovanju podacima, pogledajte naš Pravilnik o privatnosti.