Bezpieczeństwo i prywatność by design: jak Cię chronimy
Zaufanie się zdobywa, a nie deklaruje. Ten wpis to przejrzysty przegląd architektury bezpieczeństwa i zasad prywatności stojących za AINudeGirls. Zbudowaliśmy tę platformę w oparciu o jedno kluczowe przekonanie: Twoja tożsamość należy do Ciebie i tak samo powinno być z Twoimi danymi.
Żadnych mglistych obietnic. Żadnego języka marketingu. Tylko to, co faktycznie zbudowaliśmy — i dlaczego.
---
Nasza filozofia: prywatność przede wszystkim, zawsze
Większość platform prosi o e-mail, imię i nazwisko, numer telefonu i datę urodzenia, zanim w ogóle pozwoli Ci się rozejrzeć. My poszliśmy w przeciwnym kierunku.
Nie potrzebujesz adresu e-mail, aby założyć konto. Nasz system logowania opiera się na kodach: otrzymujesz 16-znakowy kod logowania (w formacie XXXX-XXXX-XXXX-XXXX), który pełni rolę Twojego poświadczenia. Bez adresu e-mail, bez nazwy użytkownika, bez danych osobowych.
Oto co zbieramy — i czego nie zbieramy:
- E-mail niewymagany do rejestracji ani korzystania z platformy
- Żadnych danych osobowych poza tym, co jest ściśle niezbędne do działania usługi
- Żadnych pikseli śledzących, żadnych profili analitycznych, żadnego fingerprintingu behawioralnego
- Żadnej sprzedaży danych podmiotom trzecim — nigdy
- Zgodność z RODO od podstaw (by design), a nie doklejona na końcu
Nie zbieramy tego, bo tego nie potrzebujemy. Im mniej danych przechowujemy, tym mniej jest do skompromitowania.
---
Security by design: wbudowane w każdą warstwę
Bezpieczeństwo nie jest funkcją dodaną na końcu. Jest wplecione w każdy endpoint API, każdą operację na bazie danych i każdy przepływ uwierzytelniania.
Architektura uwierzytelniania
- Haszowanie haseł Argon2id — ten sam algorytm, którego używają rządy i instytucje finansowe. To zwycięzca konkursu Password Hashing Competition, odporny na ataki oparte na GPU, ataki side-channel i kompromisy czasowo-pamięciowe.
- Kody logowania są haszowane przed zapisem — nawet administratorzy naszej bazy danych nie widzą Twojego kodu logowania. Gdyby nasza baza kiedykolwiek została skompromitowana, kody są kryptograficznie bezużyteczne bez oryginału.
- Tokeny JWT z krótkim czasem życia — tokeny dostępowe wygasają po 5 minutach. Tokeny odświeżające rotują przy każdym użyciu, więc skradziony token ma ekstremalnie krótkie okno użyteczności.
- Tokeny odzyskiwania są haszowane SHA-256 przed zapisem do bazy. Wersja jawna jest pokazywana Ci raz i nigdy nie jest przechowywana.
Ochrona na poziomie żądań
- Ochrona CSRF na każdym żądaniu zmieniającym stan, z wykorzystaniem wzorca double-submit cookie. Każde żądanie POST, PUT, PATCH i DELETE jest weryfikowane.
- Rate limiting na wszystkich endpointach — konfigurowalne limity per trasa zapobiegają atakom brute force, credential stuffingowi i nadużyciom API. Rate limiter jest oparty na trwałym magazynie danych, więc limity przeżywają restarty serwera.
- Każdy endpoint API wymaga uwierzytelnienia — nie ma niechronionych endpointów z danymi. Jedynym wyjątkiem są treści publiczne (jak ten blog), które nie zawierają żadnych danych użytkowników.
---
Bezpieczeństwo płatności: Twoje pieniądze, Twoja prywatność
Celowo wybraliśmy metody płatności chroniące Twoją anonimowość.
Płatności kryptowalutami
- Bitcoin i Ethereum akceptowane dla maksymalnej prywatności finansowej
- Transakcje są przetwarzane przez NOWPayments z weryfikacją webhooków
- Webhooki płatności są weryfikowane podpisami HMAC — kryptograficznie sprawdzamy, że każde powiadomienie o płatności faktycznie pochodzi od operatora płatności, a nie od atakującego
Paysafecard
- Bez danych bankowych — kup voucher w lokalnym sklepie i wpisz kod
- Brak powiązania między Twoim kontem bankowym a Twoją aktywnością na platformie
Czego nie robimy
- Żadne dane kart płatniczych nie są przechowywane na naszych serwerach — nie przetwarzamy ani nie przechowujemy numerów kart
- Kody kredytowe/kody doładowań są haszowane przed zapisem — tym samym podejściem co kody logowania
- Rekordy płatności zawierają wyłącznie identyfikatory transakcji — wystarczające do obsługi zwrotów, nic ponadto
---
Bezpieczeństwo treści
Wszystkie generowane treści na platformie są chronione warstwowymi kontrolami dostępu.
- Żadnego publicznego serwowania plików — każde żądanie pliku przechodzi przez kontrole uwierzytelnienia i autoryzacji. Nie istnieje otwarty katalog z treściami.
- Kontrola dostępu na każdym zasobie — wygenerowane obrazy i wideo są powiązane z kontami użytkowników. Masz dostęp wyłącznie do treści, które sam stworzyłeś lub kupiłeś.
- Treści NSFW bramkowane weryfikacją wieku i aktywnym uwierzytelnieniem
- Wygasanie treści i automatyczne czyszczenie — pliki tymczasowe są usuwane zgodnie z harmonogramem, co zmniejsza powierzchnię ataku
---
Bezpieczeństwo infrastruktury
Platforma działa za wieloma warstwami utwardzenia infrastruktury.
Bezpieczeństwo transportu
- HTTPS wymuszony wszędzie, z nagłówkami preload HSTS (HTTP Strict Transport Security). Twoja przeglądarka dostaje instrukcję, by nigdy nie łączyć się nieszyfrowanym HTTP.
- Wyłącznie TLS 1.2+ — starsze, podatne wersje protokołu są odrzucane.
Nagłówki bezpieczeństwa HTTP
Każda odpowiedź naszego serwera zawiera utwardzony zestaw nagłówków bezpieczeństwa:
- Content-Security-Policy (CSP) — zapobiega atakom XSS przez białą listę dozwolonych źródeł skryptów i zasobów
- X-Frame-Options: DENY — zapobiega clickjackingowi przez blokadę osadzania w iframe
- X-Content-Type-Options: nosniff — zapobiega atakom przez pomylenie typów MIME
- Referrer-Policy: strict-origin-when-cross-origin — ogranicza wyciek danych referrera do stron trzecich
- Permissions-Policy — wyłącza zbędne API przeglądarki (kamera, mikrofon, geolokalizacja), z których platforma nie korzysta
Utwardzenie backendu
- Ścisła konfiguracja CORS — tylko nasze własne domeny mogą wykonywać żądania cross-origin. Żadnych wildcardów.
- Rate limiting oparty na Redis, który przeżywa restarty serwera i skalowanie horyzontalne
- Wszystkie sekrety ładowane ze zmiennych środowiskowych z walidacją przy starcie — serwer odmawia uruchomienia, jeśli brakuje krytycznych sekretów (kluczy JWT, kluczy API płatności, poświadczeń bazy danych). Żaden sekret nigdy nie został zahardkodowany w kodzie źródłowym.
- Walidacja wejścia na każdym polu widocznym dla użytkownika — każda porcja danych wchodząca do systemu jest walidowana względem ścisłych schematów przed przetworzeniem. Zniekształcone dane wejściowe są odrzucane na granicy systemu, a nie głęboko w logice biznesowej.
- Komunikaty błędów nigdy nie ujawniają wnętrza systemu — wszystkie odpowiedzi błędów widoczne dla użytkownika używają komunikatów ogólnych. Stack trace'y, szczegóły bazy danych i stan wewnętrzny są logowane wyłącznie po stronie serwera.
---
Przejrzystość: co zbieramy i po co
Oto uczciwy spis danych, które istnieją na naszych serwerach, wraz z powodem.
Co przechowujemy
Dane Cel Twoja kontrola
------ --------- --------------
Zahaszowany kod logowania Uwierzytelnianie Usuwalne na żądanie
E-mail odzyskiwania (opcjonalny, szyfrowany) Wyłącznie odzyskiwanie konta Sam decydujesz, czy go dodać
Saldo kredytów Działanie usługi Widoczne w Twoim koncie
Historia generacji Twoja wygoda — przegląd wcześniejszych prac Usuwalna na żądanie
Identyfikatory transakcji Obsługa zwrotów Przechowywane zgodnie z wymogami prawa
Czego NIE zbieramy
- Adresów IP do śledzenia — nie budujemy profili lokalizacji
- Historii przeglądania — nie śledzimy, które strony odwiedzasz ani jak długo zostajesz
- Osobistych preferencji na sprzedaż — nie budujemy profili reklamowych
- Odcisków urządzeń — nie śledzimy Twojego sprzętu ani konfiguracji przeglądarki
Twoje prawo do usunięcia danych
W każdej chwili możesz zażądać całkowitego usunięcia swojego konta i wszystkich powiązanych danych. Gdy zgłosisz żądanie usunięcia:
1. Rekord Twojego konta jest trwale usuwany
2. Twoja historia generacji jest czyszczona
3. Twoje referencje płatności są anonimizowane
4. Powiązane pliki treści są usuwane z magazynu
Nie utrudniamy tego. Skontaktuj się z nami, a zostanie to zrobione.
---
Ciągłe bezpieczeństwo: to się nigdy nie kończy
Bezpieczeństwo to nie kamień milowy — to proces ciągły. Oto co robimy na bieżąco:
- Regularne audyty bezpieczeństwa — zarówno automatyczne skanowanie, jak i ręczny przegląd kodu ścieżek wrażliwych na bezpieczeństwo (uwierzytelnianie, płatności, dostęp do plików)
- Skanowanie zależności — automatyczne monitorowanie znanych podatności w każdym pakiecie, od którego zależymy, z szybkimi cyklami łatania
- Walidacja wejścia na każdym polu widocznym dla użytkownika — walidacja oparta na schematach na każdej granicy API
- Audyt komunikatów błędów, aby żadne szczegóły wewnętrzne (zapytania do bazy, stack trace'y, ścieżki plików) nie wyciekały do użytkowników
- Wszystkie endpointy administracyjne chronione osobno podwyższonymi wymaganiami autoryzacji — funkcje administracyjne wymagają odrębnego poziomu uprawnień ponad zwykłe uwierzytelnienie
---
Polityka otwartych drzwi
Zgłoszenia podatności traktujemy poważnie.
Znalazłeś problem bezpieczeństwa? Napisz do nas: [email protected].
Oto jak obsługujemy zgłoszenia:
- Każde zgłoszenie jest potwierdzane w ciągu 24 godzin
- Krytyczne podatności są triażowane i łatane w ciągu 24 godzin od potwierdzenia
- Nigdy nie podejmiemy kroków prawnych wobec badaczy bezpieczeństwa działających w dobrej wierze
- Po rozwiązaniu problemu wymieniamy zgłaszających (jeśli sobie tego życzą)
Bezpieczeństwo to wspólna odpowiedzialność. Jeśli coś zauważysz, powiedz nam. Wolimy usłyszeć o tym od Ciebie, niż odkryć to w bolesny sposób.
---
Podsumowanie
Zbudowaliśmy AINudeGirls na prostej zasadzie: zbieraj mniej, chroń więcej. Każda decyzja architektoniczna — od logowania kodem, przez płatności krypto, po haszowane poświadczenia — została podjęta z Twoją prywatnością jako głównym ograniczeniem, a nie dodatkiem.
Nie jesteśmy idealni, a bezpieczeństwo nigdy nie jest „skończone”. Ale jesteśmy transparentni w tym, co robimy, uczciwi co do naszych ograniczeń i zobowiązani do ciągłego doskonalenia.
Twoje zaufanie nie jest czymś, co bierzemy za pewnik. To coś, na co zarabiamy każdego dnia decyzjami podejmowanymi w naszym kodzie.