Bezpieczeństwo i zaufanie
Crewmarshall to wielofirmowe (multi-tenant) oprogramowanie SaaS do zarządzania zespołami budowlanymi. Bezpieczeństwo i izolacja danych każdej organizacji są wbudowane w architekturę od pierwszego dnia, a nie dodane później. Poniżej opisujemy, jak chronimy dane, zwięźle i zgodnie z tym, co system faktycznie robi.
Lokalizacja danych (UE)
Wszystkie dane produkcyjne są przechowywane i przetwarzane wyłącznie w Unii Europejskiej (region Frankfurt). Baza danych (PostgreSQL) działa w Supabase EU, pamięć podręczna (Redis) w Upstash EU, a magazyn plików oraz sejf kluczy szyfrujących (KMS) w AWS eu-central-1. Dane nie opuszczają UE.
Izolacja między organizacjami
Każda organizacja widzi wyłącznie własne dane. Egzekwujemy to warstwowo:
- Row-Level Security w PostgreSQL z domyślną odmową: każdy wiersz jest przypięty do organizacji i baza odrzuca dostęp spoza niej.
- Osobne klucze API dla każdej organizacji, przechowywane zaszyfrowane w sejfie KMS i nigdy nieobecne w aplikacji klienckiej ani w logach.
- Tożsamość organizacji wyłącznie z podpisanego tokena sesji, nigdy z danych przesłanych przez klienta; brak tożsamości = twarda odmowa.
- Pamięć podręczna, magazyn plików, logi i powiadomienia są w pełni rozdzielone według organizacji.
Uwierzytelnianie i sesje
- Krótko żyjące tokeny dostępu + rotacyjne, jednorazowe tokeny odświeżające.
- Wykrywanie ponownego użycia tokena unieważnia całą jego rodzinę (ochrona przed kradzieżą).
- Wylogowanie, zmiana hasła lub dezaktywacja konta natychmiast unieważniają aktywne sesje.
- Hasła są haszowane algorytmem scrypt; logowanie jest ograniczane szybkościowo po IP.
- Opcjonalne uwierzytelnianie dwuskładnikowe (TOTP): każdy użytkownik może je włączyć, a administrator organizacji może wymagać go dla całego zespołu.
Szyfrowanie
Cały ruch sieciowy jest szyfrowany protokołem TLS z włączoną weryfikacją certyfikatów. Klucze każdej organizacji oraz sekrety są szyfrowane w spoczynku w usłudze KMS.
Klucze API każdej organizacji są rotowane w monitorowanym cyklu (≤90 dni), wykonywane operacyjnie, i natychmiast w razie incydentu.
Hartowanie aplikacji
- Ścisła polityka CSP oraz nagłówki bezpieczeństwa (HSTS, anty-clickjacking).
- Limity rozmiaru żądań i walidacja wejścia „fail-closed” na każdej granicy.
- Usuwanie danych osobowych (PII) z logów i raportowania błędów.
- Niezmienialny dziennik audytu wrażliwych działań.
Niezależne testy
Przeprowadziliśmy test penetracyjny izolacji między organizacjami (29.05.2026) z wynikiem PASS: zero podatności krytycznych, wysokich i średnich (22 z 22 prób zaliczone). Izolacja zachowała się zgodnie z dokumentacją.
Twoje prawa do danych (RODO)
Działamy zgodnie z RODO. Udostępniamy eksport danych oraz usunięcie (art. 17): pojedyncze usunięcie organizacji kaskadowo usuwa wszystkie jej dane. Przechwytywanie lokalizacji GPS jest opcjonalne i domyślnie wyłączone. Szczegóły w Polityce prywatności.
Zgłaszanie podatności
Jeśli odkryłeś lukę w zabezpieczeniach, napisz na security@crewmarshall.com. Nasz plik security.txt (RFC 9116) zawiera aktualne dane kontaktowe.
Bezpieczna przystań: badań prowadzonych w dobrej wierze zgodnie z tą polityką nie będziemy traktować jako naruszenia i nie podejmiemy wobec nich kroków prawnych. Prosimy: zatrzymaj się na dowodzie koncepcji (proof of concept), nie uzyskuj dostępu, nie modyfikuj ani nie pobieraj danych innych użytkowników i nie zakłócaj działania usługi.
W zakresie: crewmarshall.com, aplikacja webowa i API Crewmarshall. Poza zakresem: ataki wolumetryczne / DoS, socjotechnika, ataki fizyczne, zgłoszenia dotyczące konfiguracji poczty (SPF/DMARC) oraz ustaleń wymagających zrootowanego lub podsłuchiwanego (MITM) urządzenia.
Zgłoszenie złożone w dobrej wierze potwierdzamy w ciągu 3 dni roboczych i staramy się informować zgłaszającego na bieżąco w ramach skoordynowanego ujawnienia. Nie prowadzimy obecnie płatnego programu bug bounty.
Mapa zgodności
Nie posiadamy jeszcze certyfikatów SOC 2 ani ISO 27001; są na naszej mapie rozwoju. Chętnie wypełnimy kwestionariusz bezpieczeństwa dostawcy; napisz na security@crewmarshall.com lub w sprawach danych osobowych na privacy@crewmarshall.com.