Захищений зв’язок
Увесь трафік іде через HTTPS із TLS. Увімкнено HSTS і сучасні заголовки безпеки (CSP, захист від вбудовування в чужі сайти, обмеження кешування чутливих відповідей).
Безпека
Оцінки, документи, фінанси та персональні дані потребують реального захисту. UniDesk уже використовує перевірені технології — нижче коротко, що саме.
Увесь трафік іде через HTTPS із TLS. Увімкнено HSTS і сучасні заголовки безпеки (CSP, захист від вбудовування в чужі сайти, обмеження кешування чутливих відповідей).
Сесія тримається на JWT у HttpOnly-cookie: токен недоступний зі звичайного JavaScript у браузері. Оновлення сесії з ротацією refresh-токена, відкликання через Redis. Для запитів із cookie працює CSRF-захист (подвійна перевірка).
Паролі зберігаються лише в хешованому вигляді (стандарт Django + сумісність із bcrypt). Діє політика складності: мінімальна довжина, перевірка на слабкі та поширені паролі.
Запити до API перевіряються на сервері за матрицею прав (RBAC). Навігація кабінету й дозволені дії узгоджені з роллю; чужі операції відхиляються, навіть якщо хтось підставить URL вручну.
Навчальні й службові файли не віддаються як відкриті публічні посилання. Доступ — через автентифікований проксі або підписані HMAC-URL із обмеженим часом дії.
На вході та чутливих операціях працює rate limiting. Важливі події пишуться в журнал аудиту (хто, коли, з якої адреси). Адміністрація має панель безпеки з алертами за порогами.
Напишіть у заявці на демо — розкажемо архітектуру під ваш заклад.