Po ľudsky
Každý náš produkt rieši iný kus práce, a preto sa bezpečnosť v každom prejavuje trochu inak: v Module chránime prihlásenie a oddelenie firiem, vo Veredare poštu a heslá k schránkam, vo Veredarii pripojenia na servery, v Kioskbase tablety, ktoré visia v cudzích sieťach, a v Stravníkovi prístup kuchyne a správy jedálne. Spoločné majú to podstatné: šifrované spojenia (tam, kde o nich rozhodujeme, aj post-kvantovo), heslá a tajomstvá nikde v čitateľnej podobe a len toľko prístupu, koľko človek potrebuje. Tento článok je rozcestník — podrobnosti nájdete v odkazovaných článkoch.
Technicky
| Produkt | Hlavné opatrenia | Podrobne v článkoch |
|---|---|---|
| Modulo | TLS 1.3 s hybridnou výmenou X25519MLKEM768 (s aktuálnym prehliadačom); heslá bcrypt 12; 2FA TOTP s ochranou proti opakovaniu kódu; passkey (WebAuthn) vrátane režimu „len passkey“; odvolanie prihlásení pri zmene hesla; trezor AES-256-GCM; oprávnenia modul + akcia; oddelenie firiem; denné zálohy po firmách; HSTS, CSRF, čistenie HTML | HTTPS a post-kvantová výmena; Šifrovanie uložených dát; Heslá a 2FA; Passkey; Oddelenie firiem a oprávnenia; Zálohy; Ochrana webovej aplikácie |
| Veredar (e-mail) | IMAP/SMTP len šifrovane (TLS alebo povinné STARTTLS); Gmail cez OAuth2 bez hesla; heslá v systémovom trezore; koncovo šifrovaná synchronizácia profilu (PBKDF2 → AES-256-GCM); spojenie s Modulom, synchronizácia a aktualizácie len post-kvantovo (od 0.18.0); pošta IMAP/SMTP a CalDAV/CardDAV s prednosťou ML-KEM (od 0.18.0 na počítači); karta Zabezpečenie so stavom každého spojenia | E-mail; HTTPS a post-kvantová výmena; Šifrovanie uložených dát |
| Veredaria (FTP/SFTP) | SFTP s prednosťou post-kvantovej výmeny mlkem768x25519-sha256 a overovaním odtlačku kľúča servera*; štítok zabezpečenia pripojenia*; heslá v systémovom trezore; šifrovaná záloha pripojení (PBKDF2 → AES-256-GCM); spojenie s Modulom len post-kvantovo* |
FTP, FTPS a SFTP; HTTPS a post-kvantová výmena; Šifrovanie uložených dát |
| Kioskbase (tablety) | nešifrovaná komunikácia na Androide zakázaná; tokeny zariadení 256 bitov uložené ako SHA-256; párovanie jednorazovým kódom na 10 minút; koncovo šifrovaný post-kvantový prenos prihlásenia medzi tabletmi (Android 1.25.0+); aplikácia pre Mac/iPad/iPhone k serveru Kioskbase len post-kvantovo*; denník zásahov s hash reťazou a nezávislým svedkom | HTTPS a post-kvantová výmena; Šifrovanie uložených dát; Tokeny a kľúče zariadení |
| Stravník | prihlásenie účtom Modula s rovnakými pravidlami (obmedzenie pokusov, 2FA, passkey účty cez kód z e-mailu); vlastné prihlásenie každého používateľa s úrovňou oprávnení (správa / kuchyňa / čítanie); tokeny uložené ako SHA-256; údaje oddelené po firmách | Heslá a 2FA; Tokeny a kľúče zariadení; Oddelenie firiem a oprávnenia |
* od najbližšej verzie aplikácie (stav k 24. 9. 2026)
Čo netvrdíme pri žiadnom produkte: koncové šifrovanie e-mailov (PGP, S/MIME), post-kvantové certifikáty a podpisy aplikácií, post-kvantovú ochranu FTPS a pošty na Androide; pri pošte na počítači o post-kvantovej výmene rozhoduje poštový server.
Ako to máme my
- Na spojeniach, kde oba konce riadime my (aplikácie ↔ naše servery), vyžadujeme post-kvantovú výmenu kľúčov bez ústupu.
- Na spojeniach k cudzím serverom (pošta, SFTP, CalDAV, dochádzkové systémy) ju ponúkame ako prvú a klasickú použijeme, len ak ju server nepozná — inak by sa používateľ k svojmu serveru nepripojil.
- Uložené tajomstvá sú buď zašifrované (AES-256-GCM, kľúč mimo databázy), alebo uložené len ako jednosmerný odtlačok (bcrypt pre heslá, SHA-256 pre náhodné tokeny).
- Zero Trust — identitnú bránu pred aplikáciami vieme nasadiť a v produkcii ju používame (článok „Zero Trust“).
Časté otázky
Ktorý článok mám poslať zákazníkovi, ktorý sa pýta „ste bezpeční?“
Tento rozcestník a článok „HTTPS, TLS 1.3 a post-kvantová výmena kľúčov“. Pre IT oddelenie aj články o heslách a prihlásení a o oddelení firiem a oprávneniach.
Máte certifikát ISO 27001 alebo podobný?
V týchto článkoch žiadnu certifikáciu neuvádzame. Otázky na certifikácie a audity smerujte priamo na nás.
Kde je vidieť, či moje spojenie beží post-kvantovo?
Na adrese /cdn-cgi/trace našej domény (riadok kex=X25519MLKEM768), vo Veredarii na štítku zabezpečenia pripojenia.