Skip to main content
Bezpieczeństwo

Bezpieczeństwo w ZillaSoft

Jak chronimy Twoje konto, Twoje dane i infrastrukturę leżącą u podstaw naszych produktów.

Co robimy, aby Cię chronić

Te praktyki obowiązują dziś, nie są planami na przyszłość.

HTTPS zawsze

Cały ruch jest obsługiwany wyłącznie przez HTTPS. Żądania HTTP są odrzucane. HSTS jest wymuszany z max-age jednego roku, aby zapobiec atakom polegającym na obniżaniu wersji protokołu.

Nagłówki bezpieczeństwa

Każda odpowiedź zawiera X-Content-Type-Options, X-Frame-Options (DENY), Referrer-Policy (strict-origin-when-cross-origin) oraz ścisłą Politykę Bezpieczeństwa Treści (CSP) wymuszaną na poziomie CDN. Ochrona przed atakami XSS jest obsługiwana przez CSP z polityką script-src 'self' zamiast przestarzałego nagłówka X-XSS-Protection.

Uwierzytelnianie przez Auth0

Całe uwierzytelnianie użytkowników jest zarządzane przez Auth0 za pomocą przepływu PKCE z rotacyjnymi tokenami odświeżania. ZillaSoft nigdy nie przechowuje haseł. Tokeny sesji są zarządzane przez SDK Auth0 w Twojej przeglądarce i usuwane po wylogowaniu.

Szyfrowanie danych w spoczynku

Wszystkie dane fragmentów Snipzilla są szyfrowane lokalnie przy użyciu AES-256-GCM. Dostęp jest chroniony osobistym hasłem, z jednorazowym kodem odzyskiwania jako kopią zapasową, a klucz szyfrowania jest przechowywany w systemowym pęku kluczy, nigdy nie zapisywany na dysku razem z danymi. Pliki fragmentów są nieczytelne w spoczynku, nawet przy bezpośrednim dostępie do podstawowego przechowywania.

Globalna dystrybucja przez CDN

Witryna ZillaSoft jest obsługiwana przez AWS CloudFront, globalnie rozproszoną sieć CDN. Zasoby statyczne są serwowane z węzłów brzegowych w pobliżu każdego odwiedzającego bez narażania żadnego serwera źródłowego na publiczny internet.

Uwierzytelnianie poczty e-mail

Wszystkie wychodzące wiadomości e-mail z zillasoft.io są chronione podpisem DKIM i egzekwowaniem polityki DMARC. Zapobiega to podszywaniu się pod nadawcę i zapewnia integralność wiadomości e-mail w transakcyjnych i powiadomieniowych komunikatach.

Ochrona przed botami i spamem

Wszystkie publiczne formularze korzystają z Cloudflare Turnstile w celu weryfikacji ludzkich zgłoszeń bez inwazyjnego śledzenia. Dodatkowa warstwa honeypot po cichu filtruje automatyczne boty, zanim jakiekolwiek żądanie dotrze do naszego backendu.

Ograniczenie przepustowości API

Nasze API wymusza limity przepustowości dla każdego punktu końcowego, aby zapobiec nadużywaniu i próbom brute-force. Żądania przekraczające progi są odrzucane przed dotarciem do logiki aplikacji.

Twoje dane pozostają na Twoim urządzeniu

Dane użytkowników planu Standard są przechowywane lokalnie na Twoim komputerze i nigdy nie są przesyłane na serwery ZillaSoft. Synchronizacja w chmurze jest dostępna w planach Trial, Premium i Enterprise i domyślnie aktywna. Synchronizowane dane są szyfrowane end-to-end przed opuszczeniem Twojego urządzenia.

Całkowite usunięcie konta

Użytkownicy mogą trwale usunąć swoje konto bezpośrednio z pulpitu nawigacyjnego w dowolnym momencie. Usunięcie obejmuje wszystkie systemy: subskrypcja jest anulowana, wszystkie przechowywane dane są usuwane z naszej bazy danych, a rekord tożsamości jest usuwany od naszego dostawcy uwierzytelniania. Nic nie pozostaje.

Brak reklam i śledzenia między witrynami

Witryna ZillaSoft nie uruchamia żadnych skryptów reklamowych, śledzących między witrynami ani profilujących. Zewnętrzne usługi, które ładujemy, ograniczają się do Cloudflare Web Analytics (bez plików cookie, bez profilowania), Sentry do monitorowania błędów i wydajności (hostowane w UE), Cloudflare Turnstile (ochrona przed botami w formularzach) oraz Stripe (płatności na stronach sklepu). Czcionki są hostowane samodzielnie, więc żadne żądania nie trafiają do Google Fonts ani podobnych usług.

Żadnego rejestrowania klawiszy, nigdy

Snipzilla wymaga globalnego hooka klawiatury, aby wykrywać skonfigurowany znak wyzwalacza podczas pisania. Ten mechanizm jest ten sam, którego używają keyloggery, dlatego warto być bezpośrednim: Snipzilla obserwuje tylko Twój znak wyzwalacza. Żadne naciśnięcia klawiszy nie są rejestrowane, przechowywane, przesyłane ani udostępniane. Hook istnieje wyłącznie do wykrywania wyzwalaczy rozwijania i niczego innego.

Synchronizacja z szyfrowaniem end-to-end

Dane synchronizowane w chmurze są szyfrowane end-to-end przy użyciu AES-256-GCM. Szyfrowanie i deszyfrowanie odbywają się wyłącznie na Twoim urządzeniu. Serwer przechowuje tylko szyfrotekst, którego nie może odczytać. Kod odzyskiwania jest generowany przy pierwszej synchronizacji; zachowaj go, aby przywrócić dostęp na nowym urządzeniu. Wszystkie dane są również zabezpieczone w tranzycie przez HTTPS.

Integracja aplikacji tylko lokalnie

Snipzilla i Stashzilla komunikują się ze sobą wyłącznie przez lokalne połączenie loopback (127.0.0.1) na Twoim urządzeniu i tylko wtedy, gdy sam je uruchomisz (na przykład, aby wybrać element lub zapisać go jako snippet). Wymieniane elementy schowka i snippety pozostają na Twoim komputerze i nigdy nie są wysyłane do ZillaSoft przez tę integrację.

Działa na Atlassian (aplikacja Jira)

Snipzilla Templates for Jira działa w całości na platformie Forge firmy Atlassian. Nie wykonuje żadnych wychodzących połączeń sieciowych (zero wysyłania danych na zewnątrz), więc Twoje szablony i dane zgłoszeń nigdy nie opuszczają infrastruktury Atlassian ani nie trafiają do ZillaSoft. Aplikacja żąda wyłącznie minimalnych zakresów uprawnień Jira, których potrzebuje, a każde działanie wykonuje z własnymi uprawnieniami zalogowanego użytkownika.

Odpowiedzialne ujawnianie

Znalazłeś problem z bezpieczeństwem? Chcemy o tym wiedzieć. Prosimy o prywatne zgłaszanie luk w zabezpieczeniach przed ich publicznym ujawnieniem.

Plik security.txt jest dostępny pod adresem /.well-known/security.txt z naszymi danymi kontaktowymi w standardowym formacie dla badaczy bezpieczeństwa.

Jak zgłosić

  1. Wyślij swój raport za pomocą naszego bezpiecznego formularza kontaktowego (wybierz "Bezpieczeństwo" jako temat). Zgłoszenia są kierowane do prywatnego kanału i nigdy nie są publicznie widoczne.

  2. Potwierdzimy odbiór Twojego raportu w ciągu 2 dni roboczych i zobowiązujemy się do dostarczenia poprawki lub łagodzenia w ciągu 30 dni, w zależności od wagi problemu.

  3. Prosimy o danie nam czasu na rozwiązanie problemu przed publicznym ujawnieniem. Badacze przestrzegający praktyk odpowiedzialnego ujawniania zostaną wymienieni z nazwiska.

Wolisz e-mail? Możesz się z nami również skontaktować bezpośrednio pod adresem security@zillasoft.io. Oba kanały prowadzą do tej samej prywatnej skrzynki bezpieczeństwa.

Co nadchodzi

Audyt SOC 2 Typ II

Zaplanowany po pierwszym uruchomieniu produktu. Okres audytu rozpocznie się, gdy będziemy mieć stabilną bazę użytkowników uzasadniającą ten proces i koszty.

Weryfikacje bezpieczeństwa przez podmioty zewnętrzne

Niezależne oceny bezpieczeństwa zostaną zaplanowane w ramach mapy drogowej gotowości enterprise.

Wsparcie dla macOS

Snipzilla obsługuje obecnie systemy Windows i Linux. Wsparcie dla macOS jest na mapie drogowej i zostanie wydane po spełnieniu wymagań dotyczących podpisywania kodu i certyfikacji platformy.

Audyt dostępności przez stronę trzecią

Planowany jest niezależny audyt zgodności z WCAG 2.1 Poziom AA, który ma formalnie potwierdzić nasze zobowiązania w zakresie dostępności dla wszystkich produktów i witryn internetowych ZillaSoft.

Menedżer schowka Stashzilla

Menedżer schowka na komputer skupiony na prywatności dla systemów Windows i Linux, aktualnie w trakcie tworzenia. Zawiera globalną nakładkę wyszukiwania, inteligentne oznaczanie klipów przez AI oraz głęboką integrację ze Snipzilla.

Zmiany na tej stronie

Możemy aktualizować nasze praktyki bezpieczeństwa w miarę upływu czasu.

Rodzaj zmianyPowiadomienie
Drobna (literówki, wyjaśnienia, wymagana przez prawo)Zaktualizowanie daty "Ostatnia aktualizacja", obowiązuje natychmiast
Istotna (nowe praktyki, przetwarzanie danych, strony trzecie)E-mail co najmniej 14 dni przed datą wejścia w życie

Powiązane zasady

Ostatnia weryfikacja: 21 lipca 2026