Bezpieczeństwo
Co chroni Twoje dane — bez owijania w bawełnę.
Ta strona opisuje, jak WorkLog działa dziś. Nie zawiera żadnego twierdzenia, którego nie sprawdzono w produkcie, i zostanie zaktualizowana, gdy cokolwiek się tu zmieni.
Ostatni przegląd: 25 września 2026
Logowanie
Sam WorkLog nigdy nie przechowuje haseł.
- Metody
- Google, GitHub albo adres e-mail i hasło. Uwierzytelnianiem zajmuje się Neon Auth.
- E-mail i hasło
- Adres jest potwierdzany 6-cyfrowym kodem, zanim konto będzie można używać. Neon Auth przechowuje hasła jako jednokierunkowe skróty (hashe); ich zresetowanie wymaga kodu wysłanego na ten adres.
- Sesje
- Sesja jest przechowywana w ciasteczkach HTTP-only zarządzanych przez Neon Auth, których skrypty na stronie nie mogą odczytać.
- Tokeny dostawców
- WorkLog używa Twojego konta Google lub GitHub wyłącznie do zalogowania. Nie używa tokenów dostawcy do niczego innego.
- Niedostępne
- Logowanie jednokrotne przez SAML lub zewnętrznego dostawcę tożsamości nie jest dostępne.
Kto co widzi
O dostępie decydują dwie niezależne warstwy. Obie muszą się zgodzić.
- Kontrole na serwerze
- Każde żądanie jest sprawdzane na serwerze: kim jesteś, w której przestrzeni roboczej się znajdujesz i na co pozwala Twoja rola. O tym nie decyduje nic, co przysyła przeglądarka.
- Row-level security w bazie danych
- Sama baza danych zwraca tylko wiersze z przestrzeni roboczych, do których należysz. To druga linia obrony: nawet błąd w kontroli na serwerze nie ujawni danych innej przestrzeni.
- Inne przestrzenie robocze
- Elementy z przestrzeni, do której nie należysz, są zgłaszane jako nieistniejące, więc nie da się sprawdzić, czy w ogóle istnieją.
- Zaproszenia
- Token z linku zaproszenia jest przechowywany wyłącznie jako skrót (hash). Linki wygasają i można je unieważnić.
| Uprawnienie | Właściciel | Administrator | Menedżer | Członek |
|---|---|---|---|---|
| Rejestrowanie, przeglądanie i edycja własnego czasu | ||||
| Wgląd w czas wszystkich osób i raporty zespołu | ||||
| Edycja lub usuwanie czasu innej osoby | ||||
| Zatwierdzanie lub zwracanie kart czasu (gdy zatwierdzanie jest włączone) | ||||
| Tworzenie i edycja klientów, projektów, zadań, budżetów, stawek projektów i stawki członka w projekcie | ||||
| Tworzenie tagów | ||||
| Zmiana nazwy lub archiwizacja tagów | ||||
| Zapraszanie i usuwanie członków, zmiana ról (nigdy na właściciela), ustawianie stawki członka w przestrzeni roboczej | ||||
| Zmiana ustawień przestrzeni roboczej: waluta, domyślna stawka, włączenie lub wyłączenie zatwierdzania | ||||
| Odczyt dziennika zdarzeń przestrzeni roboczej | ||||
| Przekazanie własności lub usunięcie przestrzeni roboczej |
- Nikt nie może zmienić własnej roli. Administrator nie może zmienić roli właściciela ani innego administratora, ani ich usunąć.
- Stawki i kwoty widzą tylko właściciele, administratorzy i menedżerowie. Członkowie widzą godziny.
- Usunięcie członka natychmiast odbiera mu dostęp. Jego wpisy zostają w raportach przestrzeni roboczej.
- Zmiany członkostwa, ról, stawek i zatwierdzeń trafiają do dziennika zdarzeń przestrzeni roboczej.
Gdzie są Twoje dane
Dwóch dostawców, obaj wymienieni z nazwy.
- Baza danych
- Neon Postgres w regionie AWS eu-central-1 (Frankfurt, Niemcy).
- Hosting
- Aplikacja działa na Vercelu, w regionie Frankfurt.
- W transmisji
- Połączenia z tą stroną używają HTTPS. Połączenia między aplikacją a bazą danych używają TLS.
- Kopie zapasowe
- Neon przechowuje historię bazy danych na potrzeby przywracania do wybranego momentu (point-in-time restore). Okno przywracania wynosi obecnie 6 godzin i nigdy nie przekracza 30 dni (zob. politykę prywatności).
Twoje dane, Twoja decyzja
Możesz je zabrać ze sobą albo usunąć.
- Eksport
- Pobierz wpisy, klientów i projekty swojej przestrzeni roboczej jako CSV albo wszystko w jednym pliku JSON.
- Import
- Import wpisów czasu z pliku CSV, z podglądem i raportem każdego wiersza, którego nie udało się zaimportować. Brakujących klientów i projekty można utworzyć przy okazji.
- Usunięcie
- Usuń swoje konto bezpośrednio w WorkLog.
- Bez monitoringu
- WorkLog zapisuje czas pracy, który deklarujesz. Nie robi zrzutów ekranu, nie rejestruje klawiszy i nie śledzi aktywności.
- Bez trackerów
- Na tej stronie ani w aplikacji nie działa żadna analityka ani trackery reklamowe.
Czego ta strona nie twierdzi
Żeby niczego nie wyczytywać z milczenia.
- WorkLog nie ma certyfikatów bezpieczeństwa wydanych przez strony trzecie, takich jak SOC 2, ISO 27001 czy HIPAA.
- Nie jest obiecywany żaden wskaźnik dostępności (uptime) ani poziom usług (SLA).
- Ta strona nie zawiera żadnych deklaracji o tym, jak dane są szyfrowane w spoczynku.
Zgłaszanie problemu
Masz informację o luce w zabezpieczeniach?
Daj nam znać przez stronę kontaktową. Opisz, co udało się znaleźć i jak to odtworzyć, a podczas testów nie uzyskuj dostępu do cudzych danych.