Zaufanie i bezpieczeństwo

Co robimy, żeby zasłużyć na zaufanie — i czego NIE twierdzimy.

Praktyki bezpieczeństwa

  • Izolacja multi-tenant: każdy wiersz ma tenant_id z Postgres Row Level Security.
  • Klucze API nigdy w postaci surowej: lookup SHA-256 + weryfikacja Argon2id; blokada brute-force.
  • Audyt append-only (triggery WORM) i łańcuch hashy e-podpisu — non-repudiation.
  • Prywatność w projekcie: IP i user-agent tylko jako pseudonimy/hashe.
  • Błędy wg RFC 7807 z correlation ID — bez stack trace'ów, bez enumeracji.
  • Uwierzytelnienie wysyłki: SPF/DKIM/DMARC na mg.traxmark.com; one-click unsubscribe (RFC 8058).

Zgodność

RODO: administratorem danych jest TriStiX S.L. (Alicante, Hiszpania). Rezydencja danych: UE (region Frankfurt Supabase). Żądania dot. danych: privacy@traxmark.com. (TriStiX S.L. · VAT UE: ES-B-PENDING · Alicante, España · privacy@traxmark.com)

SOC 2 Type II i ISO 27001 są w planach; nie twierdzimy, że mamy certyfikaty, których nie mamy.

Odpowiedzialne zgłaszanie

Znalazłeś podatność? Napisz na security@traxmark.com (patrz /.well-known/security.txt). Koordynujemy naprawy i nie ścigamy badaczy działających w dobrej wierze. security@traxmark.com

https://traxmark.com/.well-known/security.txt

Status platformy

Stan komponentów na żywo i historia incydentów: strona statusu

Uczciwe ograniczenia

Open to sygnał otwarcia, nie dowód przeczytania. Brak sygnału ≠ nieprzeczytane. Klasyfikacja bot/proxy jest probabilistyczna i oznaczona pewnością.