במבט מהיר
ניטור ותצפיתיות פעיל
Sentry browser SDK עם חבילת האינטגרציות המלאה. האירועים נשלחים לפרויקט slatech-sites; שיעור הסשנים ללא קריסה גבוה מ-99.9% ב-30 יום נעים.
GDPR עומד בדרישות
הסכם עיבוד נתונים (DPA) זמין לפי בקשה. שמירת פניות מטופסי לידים למשך 24 חודשים, אלא אם הוסכם אחרת בחוזה. אין רכיבי מעקב פרסומיים של צד שלישי בעמודי הלידים.
כותרות אבטחה פעיל
HSTS (שנה + preload), X-Content-Type-Options nosniff, X-Frame-Options SAMEORIGIN, והסרה של X-Powered-By ו-X-AspNet-Version.
CSP מצב דיווח בלבד
מדיניות Content-Security-Policy פועלת במצב Report-Only, עם רשימת ההיתרים המפורסמת בכותרת.
עוגיות מוקשח
עוגיות סשן עם Secure; HttpOnly; SameSite=Lax. אין עוגיות פרסום.
דיווח על חולשת אבטחה
- שלחו מייל לכתובת security@slatech.co.il.
- אישור קבלה תוך יום עסקים אחד; מיון וטיפול ראשוני תוך חמישה ימי עסקים.
- הקצאת מזהה CVE במקרים הרלוונטיים.
רשימת תודות
כאן נציין, באישורם, חוקרות וחוקרים שדיווחו לנו על בעיה בדיווח מתואם.
נכון להיום הרשימה ריקה: עוד לא קיבלנו דיווח כזה. אם תהיו הראשונים
ותרצו שנציין אתכם, כתבו על כך במייל.
נקודות קצה עצמאיות