> For the complete documentation index, see [llms.txt](https://ayakaleaf-pro.ayaka.space/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://ayakaleaf-pro.ayaka.space/on-premises/cs/readme/duvera-a-bezpecnost.md).

# Důvěra a bezpečnost

Ayakaleaf Pro běží ve vaší infrastruktuře. Máte kontrolu nad jeho daty, přístupem a hranicemi sítě. Tato stránka vysvětluje výchozí bezpečnostní model. Také popisuje vaše provozní odpovědnosti.

### Je Ayakaleaf Pro spolehlivý a bezpečný?

Ayakaleaf Pro je vylepšení Overleaf Pro provozované na vlastním hostingu a náš zdrojový kód je k dispozici na [ayaka-notes/ayakaleaf](https://github.com/ayaka-notes/ayakaleaf-pro). Vaše nasazení řídí, kde služby běží a kde data zůstávají.

Bezpečnost závisí na vaší konfiguraci a provozu. Chraňte přístup administrátora, zapněte HTTPS a udržujte zálohy.

Děkujeme OpenAI za jejich laskavou podporu. Budeme pravidelně používat [Codex Security](https://chatgpt.com/codex/cloud/security/findings) ke kontrole našeho repozitáře na bezpečnostní problémy a veřejně sdílet výsledky oprav zranitelností.

### Kam jdou moje data?

Ve výchozím nastavení zůstávají aplikační data ve vašem nasazení:

* MongoDB ukládá uživatelská a projektová data.
* Redis ukládá mezipaměť a data pro spolupráci v reálném čase.
* Lokální svazky nebo úložiště kompatibilní s S3 uchovávají soubory projektu.

Ve výchozím nastavení je vystavena pouze webová služba. Interní služby komunikují přes Docker síť.

### Budou má data odesílána nebo načítána od nějakých třetích stran?

Nic neopouští vaše nasazení, pokud nepovolíte funkci, která to vyžaduje. Ayakaleaf Pro neposílá *žádnou telemetrii, žádnou analytiku používání ani žádné zprávy o pádech*. Výchozí konfigurace má hlášení chyb a analytiku vypnuté.

Několik funkcí vůbec nikdy neprovádí externí požadavky. Šablony jsou ukládány a poskytovány z vašeho vlastního nasazení. Spouštěč Python skriptů běží v prohlížeči uživatele prostřednictvím WebAssembly a jeho runtime je poskytován z vaší vlastní webové služby, nikoli z veřejného CDN, takže kód skriptu ani výstup nikdy neopustí síť. Git Bridge je dosažitelný pouze v interní Docker síti. Plné vyhledávání v projektu, paleta symbolů, sledování změn, historie projektu a administrátorský panel jsou zcela lokální. Sandboxované kontejnery pro kompilaci jsou vytvářeny s vypnutým síťovým připojením.

Zbývající požadavky funkcí směřují do následujících destinací. Každý požadavek pochází z webové služby:

<details>

<summary><strong>Integrace GitHub</strong></summary>

**Integrace GitHub** navazuje spojení s `github.com` a `api.github.com`. Na úrovni jednotlivého uživatele se povoluje propojením účtu GitHub a autorizace požaduje oprávnění `read:org`, `repo`, a `workflow` scopy. Odesílání nahraje celý obsah souborů projektu jako Git blob, které jsou poté sestaveny do stromů a commitů. Také provádí operace s větvemi, odkazy, porovnáním a slučováním a čte profil propojeného účtu, členství v organizacích a seznam repozitářů. Obsah projektu opouští vaše nasazení oběma směry — na propojený účet GitHub nahlížejte jako na exportní cestu pro každý projekt k němu připojený.

</details>

<details>

<summary><strong>Integrace Zotero</strong></summary>

**Integrace Zotero** navazuje spojení s `www.zotero.org` pro autorizaci a `api.zotero.org` pro data knihovny. Na úrovni jednotlivého uživatele se povoluje propojením účtu Zotero. OAuth handshake a uživatelův API klíč jsou odesílány. Čtení jsou jednosměrná: referenční knihovny se načítají jako BibTeX a žádný obsah projektu se nenahrává.

</details>

<details>

<summary><strong>Integrace Mendeley</strong></summary>

**Integrace Mendeley** navazuje spojení s `api.mendeley.com` pro autorizaci i data knihovny. Na úrovni jednotlivého uživatele se povoluje propojením účtu Mendeley. OAuth handshake požaduje scope Mendeley `všechny` — jediný scope, který jeho API nabízí — ale Ayakaleaf provádí pouze čtení: referenční knihovny a skupinové knihovny se načítají jako BibTeX a žádný obsah projektu se nenahrává. Přístupové tokeny se automaticky obnovují; když Mendeley zruší udělený souhlas, uložený přihlašovací údaj je zahozena a uživatel je vyzván, aby účet znovu propojil.

</details>

<details>

<summary><strong>Stránky dokumentace</strong></summary>

**Stránky dokumentace** jsou načítány z `https://learnwiki.overleaf.com`, konfigurovatelné pomocí `WIKI_URL`. Požadavky provádí webová služba, nikoli prohlížeč uživatele, takže upstream wiki vidí váš server a nikdy adresy vašich uživatelů. Odesílá se pouze požadovaný název stránky a odpovědi jsou ukládány do mezipaměti na disk. Nastavte `WIKI_URL` na vlastní zrcadlo nebo cílovou adresu zablokujte, pokud odchozí provoz dokumentace není přijatelný.

</details>

<details>

<summary><strong>Doručování e-mailů</strong></summary>

**Doručování e-mailů** navazuje spojení s libovolným SMTP serverem nebo poštovním API, které nakonfigurujete; žádné výchozí není. Adresy příjemců a obsah zpráv opouštějí vaše nasazení, včetně odkazů pro resetování hesla a pozvánek.

</details>

<details>

<summary><strong>Dvě volitelné kontroly (PWD/reCAPTCHA)</strong></summary>

**Dvě volitelné kontroly jsou ve výchozím nastavení vypnuté.** Kontrola kompromitovaného hesla je neaktivní, pokud není `HAVE_I_BEEN_PWNED_ENABLED` nastaveno; je-li aktivní, odesílá první znaky SHA-1 hashe hesla na `api.pwnedpasswords.com`, nikdy ne samotné heslo. Ověření CAPTCHA je neaktivní, pokud není nakonfigurován site key reCAPTCHA, a při aktivaci kontaktuje `www.google.com` .

</details>

<details>

<summary><strong>Jednotné přihlášení (OAuth/LDAP/SAML)</strong></summary>

**Jednotné přihlášení** dosahuje pouze poskytovatele identity, kterého zadáte, a to, co tam putuje, závisí na protokolu. U LDAP se webová služba připojuje přímo k vašemu adresáři: přihlašuje se pomocí servisního účtu, který nakonfigurujete, vyhledává podle báze, filtru a seznamu atributů, které definujete, a ověřuje heslo zadané v přihlašovacím formuláři proti vašemu adresáři, takže uživatelské jméno i heslo dorazí na server adresáře. Zapnutí kontaktů podložených adresářem vyvolá další vyhledávání pro naplnění seznamu kontaktů. U OIDC webová služba vymění autorizační kód na vašem tokenovém endpointu a poté zavolá váš endpoint s uživatelskými informacemi, přičemž ve výchozím nastavení požaduje scope `openid profile email` ; to lze nakonfigurovat pomocí `OVERLEAF_OIDC_SCOPE`. U SAML cestuje autentizační požadavek přes prohlížeč uživatele k poskytovateli identity, nikoli přes přímé serverové spojení. Ve všech třech případech dorazí jméno a e-mailová adresa uživatele od poskytovatele, nikoli k němu, a poté jsou uloženy do místního záznamu uživatele.

</details>

<details>

<summary><strong>Přihlašovací údaje třetích stran</strong></summary>

**Přihlašovací údaje třetích stran** — OAuth tokeny a API klíče — jsou uloženy v MongoDB v záznamu uživatele, šifrované pomocí AES-256-CTR s per-záznamovým saltem a inicializačním vektorem. Nikdy nejsou uloženy v prostém textu ani zapisovány do logů. Šifrovací klíč pochází z `${PROVIDER}_CIPHER_PASSWORD` je-li nastaven (jako u Zotero a Mendeley); jinak je vytvořen při prvním použití a uložen ve vašem datovém svazku s oprávněními pouze pro vlastníka. Zálohujte tento klíč spolu se svým datovým svazkem: pokud se ztratí, uložené přihlašovací údaje nelze dešifrovat a každý uživatel musí své účty propojit znovu.

</details>

<details>

<summary><strong>Soubory odkazované z URL</strong></summary>

**Soubory odkazované z URL** jsou stahovány vaším nasazením jménem uživatele, takže cílem je jakákoli adresa, kterou uživatel zadá. Toto je jediná funkce, jejíž odchozí cíle nejsou pevně daný seznam. Je vypnutá, pokud nepřidáte `url` do `ENABLED_LINKED_FILE_TYPES`, a výchozí konfigurace ji neobsahuje. Když je povolena, požadavky neopouštějí webovou službu přímo: procházejí vyhrazenou proxy komponentou běžící uvnitř vašeho vlastního nasazení, která omezuje povolené protokoly, rozlišuje cílový název hostitele a odmítá adresy v privátních rozsazích. Můžete to dále zúžit na explicitní sadu povolených zdrojů. Odesílá se pouze cílová URL; žádná projektová data požadavek nedoprovázejí.

</details>

Pokud vaše politika vyžaduje allow-list odchozích spojení, povolte pouze hostitele, jejichž funkce jste zapnuli — `github.com` a `api.github.com` pro GitHub, `www.zotero.org` a `api.zotero.org` pro Zotero, `api.mendeley.com` pro Mendeley, `learnwiki.overleaf.com` nebo váš vlastní `WIKI_URL` pro dokumentaci, `api.pwnedpasswords.com` pro kontrolu hesla, `www.google.com` pro CAPTCHA, plus váš vlastní poštovní server a poskytovatele identity. Zbytek zamítněte. Žádná jiná funkce nevyžaduje odchozí přístup. Tam, kde je třeba odchozí provoz centrálně kontrolovat nebo zaznamenávat, lze integrace GitHub, Zotero a Mendeley směrovat přes HTTP proxy nastavením `GITHUB_SYNC_PROXY_URL` , `MENDELEY_PROXY_URL` a `ZOTERO_PROXY_URL`. Soubory odkazované z URL nelze omezit na seznam hostitelů, protože cíl si uživatel vybírá v okamžiku požadavku; omezte tuto funkci prostřednictvím vlastního nastavení povolených zdrojů komponenty proxy, nebo ji ponechte vypnutou.

### Jsou kompilace projektu izolované?

Ayakaleaf Pro podporuje sandboxované kompilace. Každá kompilace běží v samostatném kontejneru. Sandboxované kontejnery nemají ve výchozím nastavení přístup k síti. To snižuje vystavení interním síťovým zdrojům.

Sandboxované kompilace vyžadují přístup k Docker socketu hostitele. Omezte správu hostitele pouze na důvěryhodné operátory.

### Mohu důvěřovat CI buildům a kontejnerovým obrazům?

GitHub Actions sestavuje a publikuje kontejnerové obrazy Ayakaleaf Pro. Obrazy jsou dostupné ve veřejném GitHub Container Registry.

Obrazy podporují `amd64` a `arm64`. Docker při stahování obrazu vybere odpovídající architekturu.

Nepoužívejte značku `latest` v produkci. Připněte explicitní verzi, nejlépe image digest.

Každý upgrade otestujte v neprodukčním prostředí. Před nasazením ověřte image, konfiguraci a integrace.

### Je kód open source?

Ayakaleaf Pro a související repozitáře funkcí jsou veřejně dostupné. To umožňuje uživatelům kontrolovat změny a dohledat upstream zdroje.

Veřejný zdrojový kód podporuje nezávislou kontrolu. Sám o sobě ale nezaručuje reprodukovatelné release buildy.

Před aktualizací zkontrolujte:

* Release tag nebo commit.
* Verzi image nebo digest.
* Závislosti třetích stran a licenční požadavky.


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://ayakaleaf-pro.ayaka.space/on-premises/cs/readme/duvera-a-bezpecnost.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
