Practici de Securitate
Actualizat: 13 mai 2026 Notă: Practicile operaționale, NU angajament contractual obligatoriu (acela e în DPA).
1. Filozofie
Defense-in-depth — atacurile trebuie să treacă prin mai multe straturi.
2. Criptare
Tranzit: TLS 1.3 (nginx, Cloudflare); HSTS preload; CSP strict. Rest: AES-256 (Supabase + R2 SSE) + Object Lock Indefinite (R2, anti-ștergere malicioasă); backup criptat.
3. Controale acces
Multi-tenant: RLS în PostgreSQL + OrgScopeGuard (defense-in-depth).
Roluri: owner / admin / member / contabil.
Auth: Supabase Auth + JWT ES256; MFA opțional Pro+ (passkey WebAuthn); sesiuni revocabile.
4. Jurnal audit
Append-only prin trigger PostgreSQL (UPDATE și DELETE blocate, cu excepția cron-ului de retenție). Acoperire: 19+ acțiuni (factură, ANAF, PDF, SAGA, membri, setări, login). Retenție: 5 ani (Legea 82/1991 art. 25 mod. ian. 2023).
5. Gestionare incidente
Breach notification: 72h ANSPDCP (art. 33); 48h către operatori.
Plan de răspuns: documentat intern, tabletop trimestrial (V1.5+).
Divulgare responsabilă: security@nodera.studio (/.well-known/security.txt); răspuns 5 zile lucrătoare.
6. Plăți
Stripe Payments Europe Ltd. PCI DSS Level 1. Nodex nu stochează PAN/CVV. Doar last 4 + brand + expirare pentru /settings/billing.
7. ANAF & e-Factura
V1-V1.5: certificate electronice încărcate de Client (certSIGN, DigiSign). V2+: cloud certificates (paperLESS) + hardware tokens (SafeNet) prin Tauri 2.
Certificatele:
- stocate criptat (Supabase encrypted column);
- accesibile doar prin submission inițiat de Client;
- never logged în text clar.
8. Monitorizare
- Pino structured logs + cron heartbeat;
- Uptime target V1.5: 99.5% (nu SLA contractual);
- Backup zilnic, retenție 30 zile, restore 24h;
- DR active-passive Supabase Pro (RTO 4h, RPO 1h — V1.5).
9. Roadmap
| Tematic | V1.5 | V2 | V3 | | ----------------------- | --------- | ---------- | -------------------- | | MFA passkey | Pro+ | Default | — | | SOC 2 Type I | — | Q3 2027 | Anual | | ISO 27001 | — | — | 2028 | | Pentest | În intern | Anual terț | Bianual + bug bounty | | Audit-log realtime SIEM | — | Streaming | — |
10. Contact
- Raportare vulnerabilitate: security@nodera.studio
- Întrebări generale: security@nodera.studio
- DPA + ANEXA II: dpo@nodera.studio