Wróć do leadów

Free100RealtorLeads

Bezpieczeństwo

Aktualizacja 25 August 2026

Ten dokument publikujemy po angielsku, a tłumaczenia udostępniamy dla wygody. W razie rozbieżności między tłumaczeniem a wersją angielską rozstrzyga wersja angielska.

Czego nie przechowujemy

Większość opisywanych wycieków dotyczy numerów kart. My nie mamy żadnych. Strony płatności hostuje Stripe, a dane karty idą z Twojej przeglądarki prosto do nich, nie przechodząc przez nas — nie ma tu więc danych kartowych do stracenia, co jest warte więcej niż jakakolwiek kontrola, którą zyskalibyśmy, obsługując je sami.

Hasła są przechowywane jako skróty scrypt z solą przypisaną do konta, nigdy w postaci odwracalnej, i nie możemy podać Ci Twojego hasła, bo go nie znamy. Identyfikatory sesji też są haszowane, więc kopia bazy danych nie jest zestawem żywych sesji. Z kluczami API jest tak samo: trzymamy jedynie SHA-256 tajnej połowy, dlatego zgubiony klucz można wymienić, ale nigdy odzyskać.

Nie przechowujemy pełnych adresów IP. Adresy są skracane do bloku sieci, zanim cokolwiek zostanie zapisane.

Jak zbudowana jest usługa

  • Żadnego nieuwierzytelnionego API nad leadami. Nic w tej domenie nie zwraca rekordów kontaktowych w JSON-ie bez klucza. Płatne API żyje na własnej nazwie hosta, wymaga klucza powiązanego z subskrypcją, jest mierzone i limitowane per klucz, i nie ma sposobu, by poprosić o rekord po identyfikatorze — nie da się go więc przejść równolegle, jak pozwoliłby offset albo id.
  • Podpisane identyfikatory po stronie serwera. Ciasteczko odwiedzającego jest HTTP-only i niesie podpis, więc nie da się go zmienić, by wybić sobie świeży limit.
  • Tokeny żądań jednorazowego użytku. Każda partia wymaga tokena zużywanego przy użyciu, co blokuje odtworzenie przechwyconego żądania.
  • Wyniki koła rozstrzygane na serwerze. Przeglądarka jedynie animuje dojście do wyniku. Nic w nagrodzie nie da się zmienić po stronie klienta.
  • Warstwowe limity. Na odwiedzającego, na blok sieci i jeden pułap dzienny dla całej strony, żeby uparty scraper nie zamienił powolnego wycieku w szybki.
  • Znaczniki, które da się prześledzić. Każda pełna partia niesie znacznik unikalny dla tego odwiedzającego i dnia, a rekordy wydane na płatny klucz — znacznik powiązany z kluczem i okresem rozliczeniowym. Jeśli lista pojawi się w cudzym produkcie, udowodnimy, skąd pochodzi.
  • Rozbieg dla nowych subskrypcji. Zupełnie nowe płatne konto dochodzi do pełnego dziennego pułapu w ciągu tygodnia, a nie od razu, co odbiera sens subskrybowaniu, wyciągnięciu ile się da i zrobieniu chargebacku.

Gdzie to działa

Dedykowany sprzęt w Niemczech, obsługiwany przez Hetznera. Cloudflare kończy TLS i filtruje ruch przed serwerem źródłowym. Bazy danych nie są dostępne z publicznego internetu, a dostęp administracyjny odbywa się wyłącznie po kluczu.

Zgłaszanie podatności

Wyślij je przez formularz kontaktowy. Napisz, co znalazłeś i jak to odtworzyć. Odpowie Ci człowiek, a poprawkę albo termin dostaniesz w ciągu trzydziestu dni.

Zgłoś w dobrej wierze, a nie będziemy Cię ścigać, cokolwiek mówi regulamin. Dobra wiara oznacza testowanie na własnej sesji, zatrzymanie się na dowodzie zamiast brnięcia dalej, nietykanie danych innych osób i danie nam szansy na naprawę przed publikacją.

Prosimy odpuścić testy odmowy usługi, ataki fizyczne, socjotechnikę wobec kogokolwiek z firmy i wszystko, co pogarsza działanie serwisu dla innych. Nie prowadzimy płatnego programu bug bounty, a jeśli chcesz, wymienimy Cię z nazwiska.

Jeśli coś pójdzie nie tak

Jeśli naruszenie narazi czyjeś dane, zawiadamiamy właściwy organ nadzorczy w ciągu 72 godzin od powzięcia wiedzy, a osoby, których to dotyczy, informujemy bezpośrednio tam, gdzie wymaga tego prawo. Napisalibyśmy o tym również na tej stronie.

Uczciwe ograniczenia

Warto powiedzieć wprost, bo większość stron o bezpieczeństwie tego nie robi. Anonimowe limitowanie z założenia działa najlepiej jak potrafi. Ktoś uparty, z proxy domowymi i cierpliwością, zbierze więcej, niż mu się należy. Powyższe warstwy mają uczynić to wolnym i kosztownym, a nie niemożliwym, a dzienny pułap dla całej strony ogranicza to, co można stracić w jeden dzień.

Same dane kontaktowe są informacją publiczną, więc ryzyko wycieku jest inne niż przy wycieku haseł. To nie powód, żeby obchodzić się z nimi niedbale, a informacja o prywatności opisuje, co przechowujemy i dlaczego.