KeyInOut SIMPLE ACCESS. BETTER CONTROL
🌐 Dansk ▾
English Svenska Deutsch Norsk Dansk ✓ Français Español Nederlands Suomi Italiano Polski Português
← Hjem

Tillid

Sikkerhed i KeyInOut

Sikkerhedsprincipper og beskyttelsesforanstaltninger, som anvendes i KeyInOut-betaen i dag.

Senest opdateret: 9. september 2026

På denne side
01Isolering af arbejdsområder 02QR-design 03Autentificering og adgangskoder 04Sessioner og beskyttelse af forespørgsler 05Database- og applikationsbeskyttelse 06Browser- og transportbeskyttelse 07Dataminimering 08Roller og sporbarhed 09Infrastruktur og hemmeligheder 10Rapportering af en sårbarhed
Sikkerhed er en løbende proces

KeyInOut er stadig i beta. Denne side beskriver beskyttelsesforanstaltninger, der er implementeret i dag; den er ikke en certificering, penetrationsrapport eller garanti for, at sårbarheder ikke kan eksistere.

01Isolering af arbejdsområder

KeyInOut er en multi-tenant-tjeneste. Driftsmæssige databaseforespørgsler er udformet til at afgrænse arbejdsområderegistre til den autentificerede virksomhed. Administrative tilladelser håndhæves på serversiden i stedet for kun at være baseret på skjulte brugerfladekontroller.

02QR-design

QR-etiketter bruger tilfældige, uigennemsigtige offentlige identifikatorer i stedet for sekventielle database-ID’er. En QR-identifikator betragtes ikke som autorisation til at få adgang til private arbejdsområdedata. Uautentificerede sider for fundne nøgler er udformet til kun at vise returoplysninger, som arbejdsområdet bevidst har aktiveret, og ikke nøgle-navne, indehavere, placeringer, krogpositioner, forfaldsdatoer eller udlånsstatus.

03Autentificering og adgangskoder

Adgangskoder gemmes ved hjælp af PHP’s funktioner til password-hashing med Argon2id, når det er tilgængeligt. Links til nulstilling af adgangskode, e-mailbekræftelse og invitationer bruger tokens med høj entropi og gemmer token-hashes i stedet for genanvendelige hemmeligheder i klartekst, hvor det er relevant. Loginforsøg er ratebegrænsede.

04Sessioner og beskyttelse af forespørgsler

Autentificerede sessioner bruger hærdede PHP-sessionsindstillinger, herunder HttpOnly-cookies, SameSite-beskyttelse, sikre cookies over HTTPS og regenerering af sessions-ID. Forespørgsler, der ændrer tilstand, bruger CSRF-beskyttelse. Følsomme autentificerings-/tokensider bruger restriktiv cache- og referrer-adfærd.

05Database- og applikationsbeskyttelse

Databaseadgang bruger forberedte statements med native PDO-prepares. Brugerstyret output escapes til HTML-kontekster. Kritiske udleverings-/afleveringsoperationer bruger databasetransaktioner og rækkelåsning for at reducere race conditions som dobbelt udlevering.

06Browser- og transportbeskyttelse

KeyInOut er beregnet til at køre over HTTPS og sender sikkerhedsheadere til browseren, herunder Content Security Policy, HSTS over HTTPS, frame-begrænsninger og beskyttelse mod MIME-sniffing. Applikationsressourcer leveres lokalt i stedet for at være afhængige af tredjeparts-CDN’er ved kørsel.

07Dataminimering

QR-koder indeholder ikke nøglenavne, placeringer eller oplysninger om indehavere. Påmindelses-e-mails minimerer bevidst operationelle nøgleoplysninger. Brugerrettede eksportfiler fra arbejdsområdet udelader password-hashes og autentificeringstoken-hashes. Betalingskortdata indsamles i øjeblikket ikke af KeyInOut.

08Roller og sporbarhed

Arbejdsområderoller adskiller ejer-/administratorfunktioner fra almindelig medlemstilgang. Nøgleudleveringer og afleveringer registreres i aktivitetshistorikken, og administrative handlinger logges, hvor dette er implementeret. Disse registre understøtter ansvarlighed, men erstatter ikke kundens egne adgangskontrolprocedurer.

09Infrastruktur og hemmeligheder

KeyInOut bruger i øjeblikket hostet infrastruktur til webapplikation, database og transaktions-e-mails. Følsom mailkonfiguration er designet til at ligge uden for den offentlige webrod. Vi fortsætter med at hærde driftskonfigurationen, efterhånden som betaen bevæger sig mod produktionsbrug.

10Rapportering af en sårbarhed

Hvis du mener, at du har fundet et sikkerhedsproblem, skal du sende en e-mail til security@keyinout.com med tilstrækkelige oplysninger til, at vi kan genskabe og vurdere problemet. Undgå venligst at tilgå data, der ikke tilhører dig, forstyrre tjenesten, bruge destruktiv test eller offentliggøre detaljer, før vi har haft rimelig mulighed for at undersøge og afhjælpe problemet.

Til spørgsmål om privatliv, der ikke vedrører sikkerhedssårbarheder, skal du bruge privacy@keyinout.com.

© 2026 KeyInOut
Privatliv Vilkår DPA Cookies Opret konto