BezpieczeństwoTwoje dane i rozmowy
To, co mi piszesz, zostaje między nami.
Piszesz do mnie o rzeczach, o których nie mówisz nawet kumplom. Dlatego bezpieczeństwo traktuję serio: rozmowy są szyfrowane, Twoje konto chroni kilka warstw zabezpieczeń, a strona działa na własnym kodzie.
Czat i konsultacje
Rozmowy ze mną
są szyfrowane.
Dotyczy to konsultacji tekstowej i czatu w Kompasie. Każdą wiadomość, zdjęcie i głosówkę szyfruję, zanim trafi do bazy danych albo do magazynu plików.
-
Szyfrowane wiadomości
Każdą wiadomość szyfruję, zanim zapiszę ją w bazie danych. Bez klucza zostaje z niej tylko ciąg przypadkowych znaków.
-
Klucze trzymam osobno
Klucze szyfrujące nie leżą w bazie danych ani w jej kopiach zapasowych. Gdyby ktoś wyniósł bazę, dostałby tylko zaszyfrowane dane.
-
Zdjęcia i głosówki też
Załączniki szyfruję tak samo i trzymam w zamkniętym magazynie. Nie da się ich otworzyć z linku: zobaczysz je tylko Ty i ja, po zalogowaniu.
-
Bez lokalizacji w zdjęciach
Zdjęcie z telefonu zapisuje w sobie, gdzie i czym je zrobiono. Te informacje usuwam, zanim zapiszę plik. Oryginałów nie przechowuję.
-
Powiadomienia bez treści
Mail o mojej odpowiedzi nie zawiera treści rozmowy, tylko link do panelu. Powiadomienie o Twojej wiadomości, które dostaję na telefon, też jej nie zawiera.
-
Usuwasz konto, znika rozmowa
Po usunięciu konta kasuję rozmowy razem ze wszystkimi zdjęciami i głosówkami.
To nie jest WordPress
Większość stron w branży
to WordPress z wtyczkami.
WordPress sam w sobie nie jest zły. Problem w tym, że typowa strona coacha czy poradnika to motyw i kilkanaście wtyczek od różnych autorów, które ktoś kiedyś zainstalował i rzadko aktualizuje. To właśnie wtyczki są najczęstszą furtką włamań na strony WordPress. Wiem, o czym piszę: do września 2026 roku ta strona też na nim stała.
Nie twierdzę, że każda strona na WordPressie jest dziurawa. Porównuję typowy obraz, który widzę w branży.
Konto klienta
Twoje konto
pod kluczem.
W panelu klienta są Twoje konsultacje, książki, zakupy i Kompas z kartami znajomości. Dlatego konto chronię tak samo starannie jak rozmowy. Nie znam Twojego hasła i nie widzę numeru Twojej karty.
-
Nie znam Twojego hasła
Hasło zapisuję w postaci, z której nie da się go odtworzyć. Nawet ja nie wiem, jakie masz hasło. Tak samo chronię linki do logowania.
-
Weryfikacja dwuetapowa
W ustawieniach konta możesz dodać drugi krok logowania: kod z aplikacji w telefonie albo logowanie odciskiem palca lub twarzą.
-
Wiesz, kto się loguje
Gdy ktoś zaloguje się na Twoje konto hasłem albo kluczem z nowego urządzenia lub przeglądarki, od razu dostajesz maila z datą i nazwą urządzenia.
-
Limity prób logowania
Po serii nieudanych prób logowanie jest na jakiś czas blokowane, więc nikt nie zgadnie Twojego hasła metodą prób i błędów.
-
Zmiana hasła wylogowuje wszystkich
Po zmianie hasła wylogowuję Cię na wszystkich urządzeniach. Gdy zostawisz konto otwarte na cudzym komputerze, odetniesz dostęp w kilka sekund.
-
Płatności przez Stripe
Płacisz na stronie Stripe, jednego z największych operatorów płatności na świecie. Do mnie trafia tylko informacja, że zapłaciłeś, nigdy numer karty.
Za kulisami
Zabezpieczenia,
których nie widać.
Większość z nich działa w tle i nie musisz o nich myśleć. Opisuję je, żebyś wiedział, że tam są.
-
Połączenie zawsze szyfrowane
Kłódka w pasku adresu jest na każdej podstronie. Przeglądarka zapamiętuje, żeby nigdy nie łączyć się ze stroną bez szyfrowania.
-
Obcy kod nie zadziała
Strona uruchamia tylko to, co sam zatwierdziłem. Gdyby ktoś próbował podrzucić własny kod, przeglądarka go zablokuje.
-
Każda część zamknięta osobno
Strona ma tylko te uprawnienia, których potrzebuje. Nawet gdyby ktoś przejął jeden element, nie dostanie się dalej.
-
Serwer w Niemczech
Strona i dane działają w Unii Europejskiej, pod ochroną RODO.
-
Kopie zapasowe co noc
Co noc kopia bazy danych trafia w osobne miejsce, poza serwer, więc awaria nie oznacza utraty danych.
-
Szukam luk, zanim zrobi to ktoś inny
Przeglądam kod i ustawienia serwera, sprawdzam, czy używane narzędzia nie mają znanych luk, a testy automatyczne pilnują m.in., żeby nikt nie otworzył cudzej rozmowy.
Dla dociekliwych: szczegóły techniczne
- Wiadomości i załączniki: AES-256-GCM, losowy nonce, wersjonowane klucze przechowywane poza bazą danych i jej kopiami.
- Hasła: scrypt. Sesje i linki do logowania: skróty SHA-256 losowych tokenów.
- Logowanie: TOTP i passkeys (WebAuthn), limity prób, ochrona CSRF.
- Przeglądarka: HTTPS z HSTS, Content Security Policy bez unsafe-inline i unsafe-eval dla skryptów.
- Serwer: kontener bez roota, z systemem plików tylko do odczytu; aplikacja łączy się z bazą na roli bez uprawnień do zmiany schematu.
- Formularze: Cloudflare Turnstile. Płatności: Stripe Checkout. Hosting: Hetzner (Niemcy), pliki: Backblaze (UE).
Żadna strona w internecie nie jest odporna w stu procentach i nikt uczciwy Ci tego nie obieca. Mogę obiecać, że traktuję to poważnie i reaguję od razu, gdy coś znajdę.
Kto czyta moje wiadomości na czacie?
Tylko ja, bo to ja na nie odpowiadam. Nikogo innego do nich nie dopuszczam, a w bazie danych i w kopiach zapasowych leżą zaszyfrowane.
Czy to szyfrowanie end-to-end?
Nie. Przy szyfrowaniu end-to-end serwer nie mógłby odczytać wiadomości, a ja muszę je przeczytać, żeby odpowiedzieć. Szyfrowanie chroni rozmowy przed kimś, kto dobrałby się do danych na serwerze albo do kopii zapasowych: bez kluczy, które trzymam osobno, zobaczy tylko ciąg przypadkowych znaków.
Czy widzisz dane mojej karty?
Nie. Płacisz na stronie Stripe, a do mnie trafia tylko informacja, czy płatność się udała. Numerów kart nie ma na moim serwerze.
Gdzie są przechowywane moje dane?
Strona i baza danych działają na serwerze w Niemczech (Hetzner). Pliki, w tym zaszyfrowane załączniki z czatu, trzymam w centrum danych Backblaze w Unii Europejskiej. Pełną listę dostawców znajdziesz w polityce prywatności.
Co się stanie z moją rozmową, gdy usunę konto?
Usunę ją razem ze zdjęciami i głosówkami. Prośbę o usunięcie konta wyślesz z ustawień konta.
Skąd będę wiedzieć, że ktoś wszedł na moje konto?
Gdy ktoś zaloguje się hasłem albo kluczem dostępu z urządzenia, którego wcześniej nie używałeś, dostaniesz maila z datą, przeglądarką i systemem. Jeśli to nie Ty, zmień hasło: wszystkie urządzenia zostaną wylogowane.
Jak jeszcze lepiej zabezpieczyć konto?
Włącz weryfikację dwuetapową albo dodaj klucz dostępu w ustawieniach konta. Używaj hasła, którego nie masz na żadnej innej stronie.
Znalazłem lukę albo coś mnie niepokoi. Co zrobić?
Napisz na artur@udanyzwiazek.pl, najlepiej z krótkim opisem, jak to sprawdzić. Odpowiem i zajmę się tym od razu. Nie publikuj szczegółów, dopóki tego nie naprawię.
Masz pytanie
o bezpieczeństwo?
Napisz do mnie. Wyjaśnię, jak chronię Twoje dane, albo sprawdzę to, co Cię niepokoi.
Napisz do mnie