BEZPIECZEŃSTWO

1. Private keys na Windows:
   - przechowywane pod %USERPROFILE%\.ssh\
   - skrypt ogranicza ACL do bieżącego użytkownika

2. Backup:
   - szyfrowany archiwum 7z
   - szyfrowane również nazwy plików
   - hasło nie jest zapisane w skrypcie

3. CRM:
   - przechowuje tylko zaszyfrowane archiwa
   - katalog nie powinien być wystawiony przez Nginx/Flask
   - retencja usuwa stare backupy

4. Vaultwarden:
   - dostaje ten sam zaszyfrowany plik jako attachment
   - Vaultwarden zapewnia dodatkową warstwę szyfrowania sejfu

5. Nie dodawaj private keys do repozytorium Git ani zwykłego backupu kodu CRM.
