Automatyzacja rzadko przechodzi przez analizę bezpieczeństwa, bo powstaje szybko i "tylko przenosi dane". Tymczasem jedno konto techniczne ma zwykle dostęp do poczty, CRM-u, systemu księgowego i dysku - więcej niż jakikolwiek pojedynczy pracownik.
Sekrety: gdzie trzymać klucze
Zasada pierwsza: nigdy w treści przepływu. Klucz wpisany wprost w węzeł zostaje w eksporcie, w kopii zapasowej i w historii zmian - w trzech miejscach, o których nikt nie pamięta w dniu odwoływania dostępu. Od tego jest magazyn poświadczeń wbudowany w platformę (n8n Credentials, Make Connections) albo zewnętrzny menedżer sekretów.
Zostają dwie rzeczy, o których zapomina się najczęściej. Maskuj klucze w logach - log z pełnym nagłówkiem autoryzacji to wyciek, niezależnie od tego, kto ma dostęp do logów. I rotuj: ustal okres ważności oraz osobę odpowiedzialną, bo klucz bez właściciela żyje wiecznie.
Zasada minimalnych uprawnień
Konto techniczne powinno mieć dostęp wyłącznie do tego, co jest potrzebne w konkretnym przepływie. W praktyce oznacza to osobne konto dla każdej integracji, a nie jedno "konto do automatyzacji".
Pytania kontrolne przy nadawaniu dostępu
- Czy przepływ potrzebuje zapisu, czy wystarczy odczyt?
- Czy potrzebny jest dostęp do całej skrzynki, czy do jednego folderu?
- Czy da się ograniczyć zakres tokenu do wybranych zasobów?
- Co się stanie, jeśli ten token wycieknie - co napastnik zobaczy i co zmieni?
Dane osobowe w przepływach
Automatyzacja przetwarzająca dane osobowe podlega tym samym regułom co każdy inny proces. Praktyczne konsekwencje:
- Rejestr czynności przetwarzania powinien obejmować także zautomatyzowany proces - z celem, podstawą prawną i okresem przechowywania.
- Powierzenie danych - jeśli dane przechodzą przez usługę zewnętrzną (platforma automatyzacji, dostawca modelu, OCR), potrzebna jest umowa powierzenia.
- Minimalizacja - nie przesyłaj przez przepływ pól, których nie potrzebujesz. Numer PESEL rzadko jest niezbędny do wysłania powiadomienia o statusie.
- Retencja - logi z pełną treścią żądań też są zbiorem danych. Ustal, po jakim czasie są kasowane.
Kto ma dostęp do samej platformy
Osoba z dostępem do edycji przepływów może odczytać dane przechodzące przez system i zmienić jego działanie. Traktuj to uprawnienie jak dostęp administracyjny: uwierzytelnianie dwuskładnikowe, imienne konta, rejestr zmian, przegląd uprawnień co pół roku.
Lista kontrolna przed uruchomieniem
Sekrety poza przepływem
Wszystkie poświadczenia w magazynie, żadnych kluczy w treści węzłów i w zmiennych tekstowych.
Uprawnienia zawężone
Osobne konto techniczne, zakres ograniczony do niezbędnego minimum.
Logi bez danych wrażliwych
Maskowanie pól osobowych i nagłówków autoryzacji, ustalona retencja.
Plan awaryjny
Wiadomo, jak zatrzymać przepływ, kto to robi i jak cofnąć skutki błędnego uruchomienia.
Najczęstsze pytania
Dostawcy stosują szyfrowanie i mają certyfikaty, ale dane fizycznie przechodzą przez ich infrastrukturę. Przy danych wrażliwych rozważ instancję na własnym serwerze - wtedy pytanie znika.
Jeśli proces przetwarza dane osobowe i zmienia sposób ich przetwarzania - tak, warto to zrobić przed uruchomieniem, a nie po pierwszym incydencie.
