HEX-Pulse

Hierarchia oprávnení

Tri role, presne ohraničené

Admin, Manager, User — každá rola má jasne definované hranice toho, čo smie. Vyššie postavenie neznamená neobmedzený prístup, len iný rozsah zodpovednosti.

Hierarchia

Presne ohraničené oprávnenia

Oprávnenia sa vždy odvodzujú výhradne z role prihláseného účtu, nikdy z predošlej relácie alebo z toho, čo appka “vie” z minula. Nižšie je pri každej role presne to, čo môže a čo naopak nemôže urobiť.

01 · NAJVYŠŠIA

Admin

Drží koreňový podpisovací kľúč, vydáva certifikáty a licencie, spravuje účty a má prístup k lokálnemu AI asistentovi. Kľúč nikdy neopúšťa zariadenie.

Môže

  • Drží jediný koreňový podpisovací kľúč celého systému
  • Vydáva časovo obmedzené certifikáty Managerom
  • Vydáva licencie Userom priamo
  • Spravuje účty a obnovu zabudnutých hesiel (spolu s Managerom, nikdy sám)
  • Zálohuje koreňový kľúč — 2 z 3 podielov
  • Používa lokálny AI asistent na tomto počítači
  • Vidí na telefóne read-only prehľad expirácií a stavu záloh

Nikdy nemôže

  • Koreňový kľúč appka sama nikdy neposiela po sieti
  • Nemá prístup k osobnému trezoru iného používateľa na tom istom počítači bez jeho hesla
  • Nevydáva licencie ani nespravuje účty z telefónu — appka len číta, čo PC vyexportoval

02 · STREDNÁ

Manager

Certifikát podpísaný Adminom, časovo obmedzený. Spravuje svoju skupinu Userov v rámci pridelených právomocí, bez prístupu k systémovým koreňovým funkciám.

Môže

  • Vydáva licencie Userom v rámci svojho poverenia
  • Vytvára účty Userov
  • Podieľa sa na obnove zabudnutého hesla Usera (spolu s Adminom)

Nikdy nemôže

  • Nedrží koreňový kľúč a nevie ho ani zo zálohy obnoviť
  • Nevydáva certifikáty ďalším Managerom
  • Nemá prístup k trezorom Userov

03 · ZÁKLADNÁ

User

Vlastný izolovaný trezor hesiel a dokumentov. Žiadny prístup k dátam iných používateľov ani k správe systému.

Môže

  • Má vlastný, plne izolovaný trezor hesiel a dokumentov
  • Voliteľne pristupuje aj do zdieľaného trezoru s kolegami
  • Používa mobilnú appku na TOTP kódy a otváranie exportov

Nikdy nemôže

  • Nespravuje účty ani nevydáva licencie
  • Nevidí dáta žiadneho iného používateľa, ani na tom istom počítači
  • Nemá prístup k systémovým alebo koreňovým funkciám appky

Prečo to takto funguje

Hierarchia, nie plochá dôvera

Cieľom nie je len rozdeliť appku na tri obrazovky, ale zabrániť tomu, aby kompromitácia jedného miesta znamenala prístup ku všetkému.

  • Rola sa nikdy nededí

    Pri každom prihlásení sa oprávnenia znova odvodia z účtu — appka si z predošlej relácie nič nepamätá a nič nepredpokladá.

  • Izolácia platí aj smerom k Adminovi

    Ani Admin nemá heslo k osobnému trezoru Usera. Vyššie postavenie v hierarchii neznamená prístup ku všetkému.

  • Každý zásah je v denníku

    Vydanie certifikátu, licencie alebo obnova hesla — všetko sa zapisuje do reťazeného auditného denníka, nielen citlivé operácie s dátami.

Powered by HEX-Engine  ©  Olejník Matúš