Дія

Безпека

Безпека платформи «Цифрова історія Макарова»

Ця сторінка чесно описує, які заходи безпеки реально впроваджені в цій платформі — без перебільшень і без обіцянок того, чого ще немає.

Захист від типових атак

  • Заголовки безпеки на кожній відповіді сайту: Content-Security-Policy, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-Frame-Options.
  • Блокування переліку користувачів через REST API та класичний ?author=N — типовий вектор розвідки перед атакою на конкретний обліковий запис.
  • CSRF-захист (WordPress nonce) на всіх адміністративних діях платформи — запити без дійсного токена відхиляються.
  • Обмеження частоти запитів (rate limiting) на публічних чутливих точках входу — сканування QR-кодів і підтвердження згоди сім’ї.

QR-коди меморіалу та історичних місць

  • Кожен QR-код криптографічно підписаний (HMAC-SHA256) — підробити посилання без секретного ключа платформи неможливо.
  • QR-коди мають обмежений строк дії (2 роки) і версійований ключ підпису для планової ротації без інвалідації вже роздрукованих табличок.
  • Генерувати нові QR-коди можуть лише авторизовані редактори громади.

Журнал аудиту та згода сім’ї

  • Усі значущі дії (створення й редагування записів, підписання й сканування QR-кодів, підтвердження згоди) записуються в журнал аудиту, який фізично не може бути змінений чи стертий через саму платформу — лише доповнений.
  • Публікація біографії загиблого захисника відбувається лише після явного підтвердження родини за унікальним посиланням, надісланим на вказану ними електронну пошту.

Облікові записи редакторів

  • Двофакторна автентифікація доступна для облікових записів адміністрації громади (TOTP-застосунок) і рекомендована для всіх, хто керує контентом.
  • Розмежування прав: керування QR-кодами доступне редакторам, а підтвердження публікації біографій — лише адміністраторам, оскільки це чутливіша дія.