Μετάβαση στο κύριο περιεχόμενο

Δήλωση Ασφάλειας Ιστοτόπου

Τελευταία ενημέρωση:

  1. Ασφάλεια Συστήματος Ονομάτων Τομέων «DNS»

    Ο τομέας μας προστατεύεται με DNSSEC (Domain Name System Security Extensions), ώστε:

    • Να διασφαλίζεται η ακεραιότητα των DNS απαντήσεων.
    • Ο resolver ελέγχει ψηφιακές υπογραφές (RRSIG) και public keys (DNSKEY) πριν επιστρέψει την IP.
    • Να αποτρέπεται η παραποίηση (DNS spoofing) ή η κακόβουλη ανακατεύθυνση.
  2. Ασφάλεια Ιστοτόπου

    HTTP Security Headers

    # http
    strict-transport-security: max-age=31536000; includeSubDomains; preload
    x-frame-options: DENY
    x-content-type-options: nosniff
    referrer-policy: no-referrer
    permissions-policy: accelerometer=(), ambient-light-sensor=(), autoplay=(), battery=(), camera=(), cross-origin-isolated=(), display-capture=(), document-domain=(), encrypted-media=(), execution-while-not-rendered=(), execution-while-out-of-viewport=(), fullscreen=(self), geolocation=(), gyroscope=(), keyboard-map=(), magnetometer=(), microphone=(), midi=(), navigation-override=(), payment=(), picture-in-picture=(), publickey-credentials-get=(), screen-wake-lock=(), sync-xhr=(self), usb=(), web-share=*, xr-spatial-tracking=(), clipboard-read=(), clipboard-write=(), gamepad=(), speaker-selection=(), conversion-measurement=(), focus-without-user-activation=(), hid=(), idle-detection=(), interest-cohort=(), serial=(), sync-script=(), trust-token-redemption=(), vertical-scroll=()
    • HSTS: Εξαναγκάζει HTTPS για 1 έτος σε όλους τους υποτομείς
    • Clickjacking Protection: DENY
    • MIME Sniffing: nosniff
    • Referer Control: no-referrer
    • Permissions Policy: Μπλοκάρει επικίνδυνα APIs χωρίς άδεια

    Subresource Integrity (SRI)

    Το Subresource Integrity επιτρέπει στον browser να ελέγχει ότι τα αρχεία CSS και JavaScript που φορτώνονται δεν έχουν τροποποιηθεί κακόβουλα. Ο browser συγκρίνει τον υπολογισμένο κατακερματισμό (hash) του αρχείου με το hash που δηλώνεται στο integrity attribute και απορρίπτει το αρχείο αν δεν ταιριάζουν.

    <link integrity="sha256-******" rel="stylesheet" href="https://rythmisis.gr/css/main.css" crossorigin="anonymous">
    <script integrity="sha256-******" defer="" async="" src="https://rythmisis.gr/js/main.js"></script>

    CORS & Cache Control

    • CORS (Cross-Origin Resource Sharing): Με το header Access-Control-Allow-Origin καθορίζουμε ποια domains επιτρέπεται να κάνουν αιτήματα AJAX στον server μας.
    • Cache Control: Το Cache-Control ορίζει πώς και για πόσο διάστημα ο browser ή ενδιάμεσοι proxy μπορούν να αποθηκεύουν την απάντηση. Με max-age=0, must-revalidate επιβάλλουμε πάντα έλεγχο εγκυρότητας πριν την επαναφόρτωση.
    access-control-allow-origin: https://rythmisis.gr/
    cache-control: public, max-age=0, must-revalidate

    Network Error Logging (NEL) & Reporting

    Χρησιμοποιούμε το NEL για να λαμβάνουμε αναφορές σε περίπτωση προβλημάτων φόρτωσης πόρων (π.χ. σπασμένα scripts). Το header Report-To καθορίζει τον διακομιστή αναφορών και τις παραμέτρους, ενώ το NEL ρυθμίζει ποσοστά και ομάδες αναφορών.

  3. Προστασία από Email Spoofing

    Για την αποτροπή της πλαστογράφησης (spoofing) των εξερχόμενων email και για να διατηρούμε την αξιοπιστία των μηνυμάτων μας, εφαρμόζουμε τα παρακάτω πρότυπα:

    SPF

    • Τι είναι: Μία εγγραφή DNS που καθορίζει ποιοι διακομιστές επιτρέπεται να στέλνουν email εκ μέρους του domain μας.
    • Γιατί το χρησιμοποιούμε: Πολλά spam/phishing emails πλαστογραφούν τη διεύθυνση αποστολέα. Με σωστά ρυθμισμένο SPF, οι παραλήπτες ελέγχουν την πηγή και απορρίπτουν τα emails που δεν φτάνουν από εξουσιοδοτημένους servers.

    DKIM

    • Τι είναι: Ψηφιακή υπογραφή που προστίθεται στα εξερχόμενα emails, με ιδιωτικό κλειδί· ο παραλήπτης ελέγχει τη γνησιότητα μέσω του δημόσιου κλειδιού στο DNS.
    • Γιατί το χρησιμοποιούμε: Ακόμα κι αν ένα email προέρχεται από σωστό server, μπορεί να αλλοιωθεί καθ’ οδόν. Το DKIM διασφαλίζει ότι κανείς δεν έχει τροποποιήσει το περιεχόμενο του μηνύματος μετά την αποστολή.

    DMARC

    • Τι είναι: Μία πολιτική που συνδυάζει τα αποτελέσματα SPF και DKIM, καθορίζοντας πώς πρέπει να χειριστεί ο παραλήπτης email που αποτυγχάνει αυτούς τους ελέγχους, και συλλέγει αναφορές για auditing.
    • Γιατί το χρησιμοποιούμε:
      • Αποτροπή phishing: Ορίζει σαφώς ότι όσα email δεν περνούν τους ελέγχους δεν γίνονται δεκτά (p=reject).
      • Παρακολούθηση: Λαμβάνουμε αναφορές (rua) για να εντοπίζουμε πιθανές επιθέσεις ή λάθη ρύθμισης.
      • Βελτίωση αξιοπιστίας: Οι παραλήπτες εμπιστεύονται περισσότερο emails με έγκυρο DMARC.
  4. Αναφορά Ευπαθειών & Ερωτήσεις

    Εκτιμούμε ιδιαίτερα την ανατροφοδότησή σας και δεσμευόμαστε να απαντάμε άμεσα σε τυχόν ερωτήσεις ή αναφορές προβλημάτων ασφάλειας. Εάν εντοπίσετε ευπάθεια ή έχετε απορίες σχετικά με την ασφάλεια του ιστότοπου, παρακαλούμε να επικοινωνήσετε μαζί μας υπεύθυνα:

    Επικοινωνήστε μαζί μας:

    Ηλ. Ταχυδρομείο: security@privacytechnologies.co

    Κλειδί PGP: διαθέσιμο στο security.txt

    Για οδηγίες υπεύθυνης αποκάλυψης και λεπτομέρειες επικοινωνίας, επισκεφτείτε: https://rythmisis.gr/.well-known/security.txt

    Σας ευχαριστούμε για τη συνεργασία και τη συνεισφορά σας στη διατήρηση της ασφάλειας όλων μας!