Staviame softvér pre operácie, ktoré si nemôžu dovoliť zlyhať. Táto stránka dokumentuje kontroly, záväzky a disclosures pre www.inger.sk a pre spôsob, akým Inger s.r.o. prevádzkuje vlastnú infraštruktúru. Každé tvrdenie tu je overiteľné — buď hlavičkami tohto webu, verejnými endpointami nižšie, alebo nezávislým auditom.
1. Kontroly webu (overiteľné hneď)
Nižšie je bezpečnostná pozícia, ktorú tento web reálne vracia — prepísaná z odpovede, nie z konfigurácie, ktorá ju žiada. To nie je vždy to isté a do prehliadača sa dostane odpoveď.
- strict-transport-security vynútené HTTPS max-age=31536000; includeSubDomains; preload
- content-security-policy žiaden cudzí kód default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; connect-src 'self'; base-uri 'self'; form-action 'self'; frame-ancestors 'self'; object-src 'none'; upgrade-insecure-requests
- x-frame-options ochrana pred clickjackingom SAMEORIGIN
- x-content-type-options prevencia MIME-sniff nosniff
- referrer-policy obmedzený referrer strict-origin-when-cross-origin
- permissions-policy API zariadenia vypnuté geolocation=(), microphone=(), camera=(), payment=(), usb=(), interest-cohort=()
- cross-origin-opener-policy izolovaný kontext same-origin
- cross-origin-resource-policy žiadne cudzie vkladanie same-origin
- server verzia zamlčaná Apache — bez čísla verzie a bez hlavičky x-powered-by
Celý panel si zopakujete jedným príkazom: curl -sI https://www.inger.sk/. Nič z toho nie je za prihlásením a nie je tu uvedená hlavička, ktorú by odpoveď v skutočnosti nevracala.
Dve výhrady, ktoré radšej uvedieme sami. Odpoveď nesie aj druhú, slabšiu strict-transport-security (max-age=31536000, bez includeSubDomains a preload) a druhú, zhodnú x-frame-options — obe pridáva nginx vrstva, ktorú hosting prevádzkuje pred naším Apache. Podľa RFC 6797 prehliadač uplatní prvú HSTS hlavičku, ktorú dostane, a to je tá naša; duplicitná x-frame-options nesie rovnakú hodnotu. Ani jedna teda výsledok neoslabuje. Tá istá vrstva zároveň prepisuje cache-control na HTML na max-age=86400 namiesto nášho max-age=0, must-revalidate — vracajúci sa návštevník tak môže až deň vidieť staršiu kópiu stránky. Tú vrstvu neriadime a radšej to povieme, než by sme zverejnili zoznam, ktorý ju ticho vynechá.
Dve kontroly na tomto webe vidno na tom, čo odmietnu, nie na hlavičke. .git, .env, .htaccess, composer.* aj package*.json vracajú 403 — ukáže to curl -o /dev/null -w '%{http_code}\n' https://www.inger.sk/.env. A nie je tu čo blokovať zo strany analytiky či tag managera: connect-src 'self' vyššie znamená, že stránka nemá kam mimo vlastnej domény hovoriť.
Ak niektoré tvrdenie na tejto stránke prestane zodpovedať reálnej odpovedi, napíšte nám a opravíme to.
2. Kontaktný formulár — anti-abuse
Formulár na /#contact odosiela na PHP endpoint chránený viacerými vrstvami:
- Rotujúci honeypot — názov poľa je odvodený z aktuálneho dátumu a serverového tajomstva, takže sa mení raz denne a bez toho tajomstva sa uhádnuť nedá
- Timing token — HMAC-podpísaná časová pečiatka vydaná pri načítaní stránky, prijatá len medzi 3 sekundami a 1 hodinou od vydania. Nie je jednorazová, takže ide o oneskorovaciu bránu, nie o nonce
- Behaviorálne signály — focus, mouse, touch; submisie bez interakcie zamietnuté
- Filter disposable emailov
- Rate limiting — jedna prijatá správa na IP za 60 sekúnd
Nepoužívame reCAPTCHA ani tretostranné anti-abuse SDK; riešenie je server-side a neposúva žiadne dáta mimo našu infraštruktúru.
3. Spracovanie údajov (GDPR)
- Prevádzkovateľ: Inger s.r.o., Banská Bystrica, Slovensko
- Spracúvame iba: meno, e-mail, správu z kontaktného formulára + štandardné access logy
- Žiadne analytické cookies, žiadne tracking pixely, žiadne reklamné SDK, žiaden session replay
- Jediný
localStoragekľúč jetheme(svetlá/tmavá preferencia) - Doba uchovávania: do 12 mesiacov pre dopyty bez spolupráce; zákonná lehota 10 rokov pre účtovníctvo aktívnych spoluprác
- Plná politika: Ochrana súkromia
Máte právo prístupu, opravy, výmazu, obmedzenia, námietky a prenosnosti podľa článkov 15–22 GDPR. Dozorný orgán: Úrad na ochranu osobných údajov SR (ÚOOÚ). Pre uplatnenie práva: info@inger.sk.
4. Responsible disclosure
Ak sa domnievate, že ste objavili bezpečnostný problém na www.inger.sk alebo inej Inger službe, nahláste ho priamo — nezverejňujte publicky a netestujte produkčné systémy nad rámec dobromyselného proof-of-concept.
- Security kontakt: security@inger.sk
- Záložný kontakt: info@inger.sk
- Strojovo čitateľné:
/.well-known/security.txt - Preferované jazyky: slovenčina, angličtina
- Potvrdenie: do 2 pracovných dní. Iniciálny triage do 5 pracovných dní. Cieľ opravy závisí od závažnosti (viď nižšie).
Neprevádzkujeme platený bug-bounty program. Výskumníkov verejne kreditujeme (ak nepreferujú anonymitu) a nebudeme sa súdne brániť voči dobromyselnému výskumu, ktorý dodržiava túto politiku.
5. Incident response záväzok
Pre akýkoľvek bezpečnostný incident postihujúci službu v rámci našej zmluvy sa zaväzujeme k nasledovným časovaniam — zarovnaným s NIS2 smernicou (EÚ 2022/2555) platnou pre našich enterprise klientov:
- Early warning postihnutého klienta do 24 hodín od potvrdenej detekcie
- Incident notifikácia s iniciálnym hodnotením do 72 hodín
- Finálny report (root cause, remediation, preventívne opatrenia) do 30 dní
- Klasifikácia závažnosti: S1 service-down, S2 degraded, S3 contained, S4 informational — s eskaláciou dokumentovanou per engagement
Zmluvne dohodnuté SLA môžu tieto okná sprísniť; nesmú ich zmäkčiť.
6. Regulatórna pozícia
GDPR (EÚ 2016/679)
Inger s.r.o. spracúva osobné údaje ako prevádzkovateľ pre marketingové dopyty cez tento web. V klientskych engagementoch obvykle vystupujeme ako sprostredkovateľ podľa zmluvy o spracovaní údajov. Zodpovednú osobu (DPO) sme neurčili — ako malé inžinierske štúdio nespĺňame prahové hodnoty čl. 37 pre povinnú DPO.
NIS2 (EÚ 2022/2555)
Inger s.r.o. priamo nie je v scope NIS2 ako subjekt (nespĺňame veľkostné a sektorové prahy). Viacerí naši klienti sú však esenciálne alebo dôležité subjekty, čo zmluvne rozširuje NIS2 supply-chain povinnosti na nás. V dôsledku toho prevádzkujeme nasledovné kontroly:
- Menovaný security kontakt a verejná disclosure politika (táto stránka)
- Časovanie incidentov 24 h / 72 h / 30 d (viď sekcia 5)
- Dokumentovaný change-management a release proces (interný)
- Minimalizovaný third-party footprint (viď sekcia 8)
- Access control, rotácia credentials a endpoint hardening na operátorských zariadeniach
- Ročný self-review použitím vlastného scanning toolingu (viď sekcia 9)
- Subjekt
- Inger s.r.o. (IČO 50 178 831, SK)
- NACE primárne
- J62.01 — Počítačové programovanie
- Sektor (NIS2 Annex)
- Annex I — Digitálna infraštruktúra / ICT services (B2B)
- Veľkostná kategória
- Mikro (< 10 zamestnancov, < €2M obrat)
- Size-cap pravidlo (čl. 2 ods. 1)
- Prah medium+ nie je dosiahnutý; J62 nie je v always-in-scope zozname (iba J61/J612/J613/J6311)
- Priama povinnosť
- Žiadna — subjekt pod size floor NIS2 čl. 2
- Nepriama povinnosť (čl. 21 ods. 2 písm. d))
- Áno — zmluvná supply-chain bezpečnosť pre essential/important klientske engagementy
Metodika samohodnotenia portuje NISMap/ZulienScore scope engine (NACE prefix → sektor + EU 2003/361/ES size-cap pravidlo). Nie je záväzné. Pre záväzné určenie kontaktujte NBÚ SR alebo certifikovaného NIS2 audítora. Re-run pri zmene IČO, prekročení prahu zamestnancov/obratu, alebo vstupe do nového regulovaného sektora.
DORA (EÚ 2022/2554)
Inger s.r.o. nie je finančný subjekt a teda nie je v priamom scope DORA. Pre klientske engagementy, kde klient je DORA-regulovaný, prijímame povinnosti článku 28/30 zmluvne — vrátane registrácie ako ICT third-party service provider, audit rights, exit ustanovení a klasifikácie incidentov. Zhrnutie technických a organizačných opatrení (TOM) je dostupné na požiadanie potenciálnym DORA-scope klientom.
7. Záväzok prístupnosti
Tento web cieli na WCAG 2.2 úroveň AA. Aktuálna implementácia:
- Sémantické HTML5 landmarky (
<main>,<nav>,<footer>) - Skip link na hlavný obsah
:focus-visibleindikátory na všetkých interaktívnych prvkoch- Heading hierarchia bez preskočených úrovní
- Alt text na všetkých informatívnych obrázkoch; dekoratívne SVG ikony označené
aria-hidden - Form labels zviazané so vstupmi; live-region status pre submit
- FAQ disclosure tlačidlá vystavujú
aria-expanded/aria-controls prefers-reduced-motionrešpektovaná
Ak narazíte na prekážku prístupnosti, napíšte na info@inger.sk — a11y problémy riešime ako bugy, reagujeme do 5 pracovných dní.
8. Sprostredkovatelia a tretie strany
Špecificky pre tento web (www.inger.sk):
- o2switch (Francúzsko, EÚ) — webhosting a email; ISO 27001 certifikované
- Fonty — Inter a JetBrains Mono sú servované priamo z vlastného servera. Žiadna third-party font CDN nie je volaná.
- GitHub (Microsoft Corp., US) — source control a CI pre deploy. Platia Standard Contractual Clauses.
Pre klientske engagementy je zoznam sprostredkovateľov engagement-specific a dokumentovaný v zodpovedajúcej zmluve o spracovaní údajov.
9. Own-tooling proof
V tomto priestore staviame dva nástroje a prevádzkujeme ich na sebe:
- ZulienScore — otvorený web audit nástroj pokrývajúci performance, security, privacy, accessibility, SEO, AI-readiness a vulnerability exposure cez 90+ checkpointov.
inger.skre-scanujeme priebežne, nie pri každom release — scorecard nižšie nesie dátum posledného scanu, takže si jeho čerstvosť viete posúdiť sami namiesto toho, aby ste nám verili kadenciu. - Axe-core + viewport regression — WCAG 2.2 AA automatizovaný scan a 3-viewport layout check bežia pri každom úspešnom deployi, cez GitHub Actions workflow spúšťaný samotným deployom. Repozitár je privátny, takže ten workflow si prečítať neviete — ale ani výsledok nemusíte brať na dôveru:
npx @axe-core/cli https://www.inger.sk/ho zopakuje na živej stránke. Aktuálny stav: 0 violations, 0 overflow elementov. - NISMap — NIS2 entity-scoping a compliance platforma (privátna, dostupná audítorským a MSP prevádzkovateľom). Naša vlastná NIS2 pozícia, zhrnutá vyššie, bola vypracovaná spustením NISMap scoping engine na Inger s.r.o.
ZulienScore je kalibrovaný pre e-commerce. Niekoľko kontrol, ktoré nám znižujú skóre (Apple Pay, Product Schema, Cookie Consent Banner, Age Verification) sa netýka B2B inžinierskej stránky, ktorá nič nepredáva a nenastavuje tracking cookies — surové číslo publikujeme tak ako je, bez kurácie. Kde bola kontrola naozaj namieste, opravili sme ju namiesto vysvetľovania — chýbajúci zákonný imprint bol reálna medzera a je teraz v Právnych informáciách, čo posunulo GDPR z 58 na 64. Plný breakdown, raw JSON a API endpoint nižšie.
Ak kontrolu odporúčame klientom, tá istá kontrola beží najprv na našom vlastnom webe.
10. Vendor due diligence (enterprise obstarávanie)
Pre-filled odpoveď na vendor DD dotazník — právna entita, spracovanie údajov, bezpečnostné kontroly, operačná odolnosť, mapovanie compliance, subprocesory a právne postavenie — je publikovaná ako samostatná stránka (v angličtine, štandard pre enterprise obstarávanie) plus machine-readable JSON:
- Vendor DD (human-readable, EN)
/vendor-dd.json(machine-readable, bezpečne prijímateľné)- ISMS — public summary (EN, mapovanie na ISO 27001:2022 Annex A)
Ušité artefakty (podpísaná DPA, TOM, SIG Lite / CAIQ vyplnené, poistné certifikáty) sú k dispozícii pod NDA — napíšte na info@inger.sk s predmetom "Vendor DD — [firma]".
11. Zmeny tejto stránky
Túto stránku revidujeme pri každej zmene kontrol, pri zmene regulatórneho scope a minimálne raz ročne. Podstatné zmeny sú datované v záhlaví. Historické verzie dostupné na požiadanie.