Sigurnost računa i podataka

Zaštitu računa gradimo u slojevima: provjera prijave, šifriranje, upozorenja, nadzor uređaja i ograničena prava povezanih ključeva. Ovdje je opisano što radimo mi, a što možete učiniti vi, jer najbolja zaštita nastaje kad se obje strane drže pravila.

1. Dvofaktorska provjera (2FA / MFA)

Uz lozinku možete uključiti drugi faktor, a podržane su aplikacije za jednokratne kodove (TOTP) te kodovi poslani e-poštom. Preporučujemo aplikaciju jer je otpornija na presretanje. Dvofaktorska provjera nije obvezna pri registraciji, ali je snažno preporučena, a za radnje veće osjetljivosti, poput promjene podataka za isplatu, možemo zatražiti dodatnu potvrdu.

Ako izgubite uređaj, pristup obnavljate pomoću rezervnih kodova koje dobijete pri uključivanju 2FA ili preko podrške, nakon provjere identiteta. Rezervne kodove pohranite izvan uređaja.

Za dodatnu zaštitu preporučujemo da broj telefona ne bude jedini način oporavka. Ako 2FA isključite, sustav to bilježi u evidenciji revizije i šalje vam obavijest, kako bi neovlaštena promjena bila odmah uočljiva.

2. Šifriranje podataka

Podaci između vašeg preglednika i naših poslužitelja šifriraju se protokolom TLS, a osjetljivi podaci pohranjuju se u šifriranom obliku. Lozinke se ne čuvaju u čitljivom obliku, nego kao jednosmjerni sažeci.

Šifriranje se primjenjuje na račune, kontaktne podatke, podatke o povezanim burzama i evidenciju aktivnosti. Pristup ključevima imaju samo ovlašteni sustavi i mali broj zaposlenika, uz evidenciju svakog pristupa.

Sigurnosne kopije također su šifrirane i pohranjuju se odvojeno od produkcijskih podataka. Sigurnosne ispravke poslužiteljske infrastrukture primjenjujemo redovito, a arhitekturu povremeno provjeravamo neovisnim sigurnosnim testiranjem.

3. Zaštita od prijevara i phishinga

Službeni pozivi i poruke dolaze isključivo s domene adrikvant.com i adrese [email protected]. Sve ostalo, uključujući poruke na društvenim mrežama ili poziv s pritiskom da odmah uplatite novac, smatrajte sumnjivim.

Nikad vas nećemo tražiti lozinku, kod za dvofaktorsku provjeru ni privatni ključ. Ako želite dodatnu zaštitu, u postavkama možete odrediti sigurnosnu riječ koju ćemo navesti u svakoj službenoj e-poruci. Poruke bez nje ignorirajte.

Ako primite sumnjivu poruku, ne otvarajte privitke ni poveznice, nego je proslijedite na našu e-adresu za podršku. Analiza takvih poruka pomaže nam blokirati lažne domene i upozoriti druge korisnike.

4. Obavijesti o prijavi

Za svaku prijavu s novog uređaja ili lokacije šaljemo e-poruku, a tako i za promjenu lozinke, e-adrese ili podataka za isplatu. Poruka sadrži uređaj, približnu lokaciju i vrijeme prijave.

Ako prijavu ne prepoznajete, u poruci je poveznica za trenutačno zaključavanje računa i odjavu svih sesija. Sumnjivu aktivnost, poput višestrukih neuspjelih prijava, sustav označava automatski.

Postavke obavijesti možete prilagoditi, no obavijesti o sigurnosnim događajima ne mogu se potpuno isključiti. Preporučujemo da e-adresu računa zaštitite dvofaktorskom provjerom kod svog davatelja e-pošte, jer je ona ključ za oporavak.

5. Upravljanje uređajima i sesijama

U postavkama računa vidite sve aktivne sesije s uređajem, preglednikom i vremenom zadnje aktivnosti. Svaku možete opozvati jednim klikom, a opoziv odmah prekida pristup.

Neaktivne sesije automatski istječu nakon određenog razdoblja bez aktivnosti, a nakon promjene lozinke odjavljuju se svi uređaji osim trenutačnog. Na zajedničkim računalima uvijek se odjavite ručno.

Za nove uređaje sustav može tražiti dodatnu potvrdu prije prve radnje veće osjetljivosti, poput promjene podataka za isplatu. To može malo produljiti postupak, ali značajno smanjuje rizik zlouporabe ukradene lozinke.

6. Oporavak računa

Ako izgubite pristup, oporavak počinje zahtjevom putem obrasca za zaboravljenu lozinku ili obraćanjem podršci. Prije vraćanja pristupa provjeravamo identitet, a ovisno o riziku možemo zatražiti dokument i dodatna pitanja.

Zbog zaštite računa oporavak može trajati dulje nego što biste željeli, a u slučaju sumnje na neovlašteni pristup privremeno ograničavamo isplate dok se situacija ne razjasni.

Podaci koje tražimo u oporavku isti su koje ste dali pri verifikaciji, pa je važno da su ažurni. Nikad ne tražimo lozinku ni kod za dvofaktorsku provjeru, čak ni u postupku oporavka, i svaki takav zahtjev treba smatrati pokušajem prijevare.

7. Prava API ključeva

Kad povezujete burzu, ključu dodjeljujete prava: čitanje (pregled stanja i povijesti), trgovanje (slanje naloga) i isplata sredstava. Platformi su potrebna samo prva dva prava.

Nikad ne uključujte pravo isplate. Time čak ni potpuni proboj platforme ne bi omogućio prijenos sredstava s burze. Ključeve možete bilo kada opozvati na burzi i u našim postavkama.

Pri povezivanju burze prikazujemo prava koja ključ ima i upozoravamo ako je uključeno pravo isplate. Preporučujemo zasebni ključ samo za našu platformu, tako da ga možete opozvati bez utjecaja na druge aplikacije.

8. Evidencija revizije

Bilježimo prijave, povezivanje burzi, promjene strategija i postavki te zahtjeve za isplatu. Zapisi sadrže vrijeme, uređaj i vrstu radnje, a dostupni su vam u postavkama računa.

Evidencija pomaže pri otkrivanju neovlaštenih radnji i pri rješavanju sporova. Čuva se sukladno rokovima iz Politike privatnosti.

Evidencija je nepromjenjiva iz korisničkog sučelja: ne možete brisati ni mijenjati zapise, ali ih možete pregledavati i izvesti za vlastite potrebe. Time se osigurava da se redoslijed događaja može pouzdano rekonstruirati.

9. Podrška pri incidentima

Ako sumnjate na incident, pošaljite poruku na [email protected] s naslovom „Sigurnosni incident“ ili nazovite osobnog voditelja računa. Zahtjeve o incidentima obrađujemo prioritetno.

Prema potrebi blokiramo račun, opozivamo ključeve i sesije te eskaliramo slučaj sigurnosnom timu. Javljamo vam se e-poštom o tijeku, a o ozbiljnim povredama obavještavamo i nadležna tijela sukladno propisima.

Nakon zatvaranja incidenta šaljemo sažetak što se dogodilo i koje smo mjere poduzeli, a preporučujemo i promjenu lozinke te pregled povezanih ključeva. Očekivano vrijeme prve reakcije je unutar jednog radnog sata, a hitni slučajevi imaju prednost u redu čekanja.

Što možete učiniti odmah

Sigurnost računa u velikoj mjeri ovisi o navikama korisnika. Ovih pet koraka traje manje od deset minuta.

  • Uključite 2FA u aplikaciji, ne putem poruke.
  • Koristite jedinstvenu lozinku i upravitelj lozinki.
  • Ključu burze dodijelite samo čitanje i trgovanje.
  • Provjerite aktivne sesije barem jednom mjesečno.
  • Prijavite sumnju odmah, čak i ako niste sigurni.

Zajednička odgovornost

Mi održavamo infrastrukturu, šifriranje, nadzor i evidenciju, a vi štitite pristupne podatke i uređaje. Najčešći uzrok gubitka sredstava nije proboj platforme, nego ponovno korištena lozinka, prijevara putem lažne poruke ili ključ burze s preširokim pravima. Zato smo sigurnosne postavke složili tako da su ispravne opcije zadane, a rizične označene upozorenjem.

Sigurnosna pitanja možete postaviti osobnom voditelju računa ili na [email protected]. Za opće rizike trgovanja pročitajte Objavu rizika, a za provjeru identiteta Politiku KYC / AML.