-
Ασφάλεια Συστήματος Ονομάτων Τομέων «DNS»
Ο τομέας μας προστατεύεται με DNSSEC (Domain Name System Security Extensions), ώστε:
- Να διασφαλίζεται η ακεραιότητα των DNS απαντήσεων.
- Ο resolver ελέγχει ψηφιακές υπογραφές (RRSIG) και public keys (DNSKEY) πριν επιστρέψει την IP.
- Να αποτρέπεται η παραποίηση (DNS spoofing) ή η κακόβουλη ανακατεύθυνση.
-
Ασφάλεια Ιστοτόπου
HTTP Security Headers
# http strict-transport-security: max-age=31536000; includeSubDomains; preload x-frame-options: DENY x-content-type-options: nosniff referrer-policy: no-referrer permissions-policy: accelerometer=(), ambient-light-sensor=(), autoplay=(), battery=(), camera=(), cross-origin-isolated=(), display-capture=(), document-domain=(), encrypted-media=(), execution-while-not-rendered=(), execution-while-out-of-viewport=(), fullscreen=(self), geolocation=(), gyroscope=(), keyboard-map=(), magnetometer=(), microphone=(), midi=(), navigation-override=(), payment=(), picture-in-picture=(), publickey-credentials-get=(), screen-wake-lock=(), sync-xhr=(self), usb=(), web-share=*, xr-spatial-tracking=(), clipboard-read=(), clipboard-write=(), gamepad=(), speaker-selection=(), conversion-measurement=(), focus-without-user-activation=(), hid=(), idle-detection=(), interest-cohort=(), serial=(), sync-script=(), trust-token-redemption=(), vertical-scroll=()- HSTS: Εξαναγκάζει HTTPS για 1 έτος σε όλους τους υποτομείς
- Clickjacking Protection: DENY
- MIME Sniffing: nosniff
- Referer Control: no-referrer
- Permissions Policy: Μπλοκάρει επικίνδυνα APIs χωρίς άδεια
Subresource Integrity (SRI)
Το Subresource Integrity επιτρέπει στον browser να ελέγχει ότι τα αρχεία CSS και JavaScript που φορτώνονται δεν έχουν τροποποιηθεί κακόβουλα. Ο browser συγκρίνει τον υπολογισμένο κατακερματισμό (hash) του αρχείου με το hash που δηλώνεται στο integrity attribute και απορρίπτει το αρχείο αν δεν ταιριάζουν.
<link integrity="sha256-******" rel="stylesheet" href="https://rythmisis.gr/css/main.css" crossorigin="anonymous"> <script integrity="sha256-******" defer="" async="" src="https://rythmisis.gr/js/main.js"></script>CORS & Cache Control
- CORS (Cross-Origin Resource Sharing): Με το header
Access-Control-Allow-Originκαθορίζουμε ποια domains επιτρέπεται να κάνουν αιτήματα AJAX στον server μας. - Cache Control: Το
Cache-Controlορίζει πώς και για πόσο διάστημα ο browser ή ενδιάμεσοι proxy μπορούν να αποθηκεύουν την απάντηση. Μεmax-age=0, must-revalidateεπιβάλλουμε πάντα έλεγχο εγκυρότητας πριν την επαναφόρτωση.
access-control-allow-origin: https://rythmisis.gr/ cache-control: public, max-age=0, must-revalidateNetwork Error Logging (NEL) & Reporting
Χρησιμοποιούμε το NEL για να λαμβάνουμε αναφορές σε περίπτωση προβλημάτων φόρτωσης πόρων (π.χ. σπασμένα scripts). Το header Report-To καθορίζει τον διακομιστή αναφορών και τις παραμέτρους, ενώ το NEL ρυθμίζει ποσοστά και ομάδες αναφορών.
-
Προστασία από Email Spoofing
Για την αποτροπή της πλαστογράφησης (spoofing) των εξερχόμενων email και για να διατηρούμε την αξιοπιστία των μηνυμάτων μας, εφαρμόζουμε τα παρακάτω πρότυπα:
SPF
- Τι είναι: Μία εγγραφή DNS που καθορίζει ποιοι διακομιστές επιτρέπεται να στέλνουν email εκ μέρους του domain μας.
- Γιατί το χρησιμοποιούμε: Πολλά spam/phishing emails πλαστογραφούν τη διεύθυνση αποστολέα. Με σωστά ρυθμισμένο SPF, οι παραλήπτες ελέγχουν την πηγή και απορρίπτουν τα emails που δεν φτάνουν από εξουσιοδοτημένους servers.
DKIM
- Τι είναι: Ψηφιακή υπογραφή που προστίθεται στα εξερχόμενα emails, με ιδιωτικό κλειδί· ο παραλήπτης ελέγχει τη γνησιότητα μέσω του δημόσιου κλειδιού στο DNS.
- Γιατί το χρησιμοποιούμε: Ακόμα κι αν ένα email προέρχεται από σωστό server, μπορεί να αλλοιωθεί καθ’ οδόν. Το DKIM διασφαλίζει ότι κανείς δεν έχει τροποποιήσει το περιεχόμενο του μηνύματος μετά την αποστολή.
DMARC
- Τι είναι: Μία πολιτική που συνδυάζει τα αποτελέσματα SPF και DKIM, καθορίζοντας πώς πρέπει να χειριστεί ο παραλήπτης email που αποτυγχάνει αυτούς τους ελέγχους, και συλλέγει αναφορές για auditing.
- Γιατί το χρησιμοποιούμε:
- Αποτροπή phishing: Ορίζει σαφώς ότι όσα email δεν περνούν τους ελέγχους δεν γίνονται δεκτά (p=reject).
- Παρακολούθηση: Λαμβάνουμε αναφορές (rua) για να εντοπίζουμε πιθανές επιθέσεις ή λάθη ρύθμισης.
- Βελτίωση αξιοπιστίας: Οι παραλήπτες εμπιστεύονται περισσότερο emails με έγκυρο DMARC.
-
Αναφορά Ευπαθειών & Ερωτήσεις
Εκτιμούμε ιδιαίτερα την ανατροφοδότησή σας και δεσμευόμαστε να απαντάμε άμεσα σε τυχόν ερωτήσεις ή αναφορές προβλημάτων ασφάλειας. Εάν εντοπίσετε ευπάθεια ή έχετε απορίες σχετικά με την ασφάλεια του ιστότοπου, παρακαλούμε να επικοινωνήσετε μαζί μας υπεύθυνα:
Επικοινωνήστε μαζί μας:
Ηλ. Ταχυδρομείο: security@privacytechnologies.co
Κλειδί PGP: διαθέσιμο στο security.txt
Για οδηγίες υπεύθυνης αποκάλυψης και λεπτομέρειες επικοινωνίας, επισκεφτείτε: https://rythmisis.gr/.well-known/security.txt
Σας ευχαριστούμε για τη συνεργασία και τη συνεισφορά σας στη διατήρηση της ασφάλειας όλων μας!
Δήλωση Ασφάλειας Ιστοτόπου
Τελευταία ενημέρωση: