CSRF
Токен, пов’язаний із сесією, не дозволяє іншому сайту відправити форму від імені відвідувача.
На цій сторінці пояснено, які дані збирають форми, як сервер обробляє звернення та яку інформацію ніколи не слід надсилати.

Токен, пов’язаний із сесією, не дозволяє іншому сайту відправити форму від імені відвідувача.
Токен має обмежений строк, перевіряє мінімальний час заповнення та видаляється після успішної відправки.
Повторні відправки від однієї псевдонімізованої клієнтської ідентичності обмежуються в межах часового вікна.
Обов’язкові поля, довжина, формати, дозволені значення та згода повторно перевіряються на сервері.
Анкети й звернення шифруються 256-бітним ключем через sodium secretbox або резервний AES-256-GCM.
Якщо сповіщення ввімкнене, email містить лише номер, категорію й час — без персональних даних.
AEMB_FORM_KEY32-байтний ключ шифрування у Base64, збережений у середовищі сервера, а не в репозиторії.
AEMB_STORAGE_PATHАбсолютний шлях поза публічною директорією сайту для зашифрованих звернень і журналу.
AEMB_RECRUITING_EMAILНеобов’язкова адреса для сповіщень без персональних даних про нове зашифроване звернення.
HTTPSTLS має бути ввімкнений для всіх публічних сторінок і форм.