ordinarium.org
Ordinarium to narzędzie do porządkowania pracy nad listami wyborczymi — do Sejmu, Senatu, Parlamentu Europejskiego oraz wyborów samorządowych — od zbierania propozycji kandydatów, przez uzupełnianie ich danych, po finalne układanie miejsc na liście zgodnie z wymogami Kodeksu wyborczego. Każda osoba zaangażowana w budowę list — od koordynatora krajowego po pojedynczego działacza — ma tu jasno określone miejsce i zakres działania, żeby praca wielu osób nie zamieniała się w chaos arkuszy kalkulacyjnych i wiadomości rozsianych po kilku czatach.
Oprócz budowy list wyborczych system obejmuje też zaplecze organizacyjne partii — kafel „Zarządzanie partią” (widoczny zależnie od roli) zbiera w jednym miejscu pilnowanie terminów statutowych, kontakt do własnego zespołu i kolegów na tym samym szczeblu, prosty komunikator wewnętrzny (w tym polecenia służbowe), zarządzanie kontami oraz przegląd zaproszeń.
System przetwarza dane wrażliwe (dane osobowe kandydatów, w tym PESEL) i traktuje ich ochronę priorytetowo. W praktyce oznacza to:
Cała komunikacja z przeglądarką odbywa się po HTTPS (wymuszone, z nagłówkiem HSTS); połączenie do bazy danych również wymaga szyfrowanego kanału.
Hasła są hashowane (bcrypt) — nawet przy dostępie do bazy danych nikt nie odczyta rzeczywistego hasła żadnego użytkownika.
Numer PESEL jest dodatkowo szyfrowany (AES-256-GCM) na poziomie aplikacji, osobnym kluczem — nie tylko standardowym szyfrowaniem dysku po stronie dostawcy bazy.
Po kilku błędnych próbach logowania konto jest tymczasowo blokowane — ochrona przed automatycznym zgadywaniem haseł.
Każde konto może włączyć dodatkowy kod z aplikacji uwierzytelniającej (np. Google Authenticator, Authy) przy logowaniu, niezależnie od hasła — bez żadnej usługi zewnętrznej ani SMS-ów.
Każde wyświetlenie numeru PESEL kandydata jest odnotowywane — kto i kiedy je zobaczył.
Każde żądanie jest sprawdzane po stronie serwera pod kątem roli i przypisanego zasięgu (okręg/województwo/powiat/gmina) — nie da się zobaczyć danych spoza własnego obszaru, nawet zmieniając adres w przeglądarce.
Każda osoba przed uzyskaniem dostępu do danych potwierdza zapoznanie się z zasadami poufności — przy pierwszym logowaniu i po każdym wylogowaniu, dopóki tego nie zrobi.
Awarie po stronie serwera są automatycznie wykrywane i zgłaszane — nie trzeba czekać, aż ktoś zauważy i zgłosi problem ręcznie.
Klucze i hasła dostępowe do infrastruktury nigdy nie trafiają do repozytorium kodu.
Dawid Karnat
tel. 500 119 101