KeyInOut SIMPLE ACCESS. BETTER CONTROL
🌐 Norsk ▾
English Svenska Deutsch Norsk ✓ Dansk Français Español Nederlands Suomi Italiano Polski Português
← Hjem

Tillit

Sikkerhet i KeyInOut

Sikkerhetsprinsipper og beskyttelsestiltak som brukes i KeyInOut-betaen i dag.

Sist oppdatert: 9. september 2026

På denne siden
01Isolering av arbeidsområder 02QR-design 03Autentisering og passord 04Sesjoner og forespørselsbeskyttelse 05Database- og applikasjonsbeskyttelse 06Nettleser- og transportbeskyttelse 07Dataminimering 08Roller og sporbarhet 09Infrastruktur og hemmeligheter 10Rapportering av en sårbarhet
Sikkerhet er en kontinuerlig prosess

KeyInOut er fortsatt i beta. Denne siden beskriver beskyttelsestiltak som er implementert i dag; den er ikke en sertifisering, penetrasjonstestrapport eller garanti for at sårbarheter ikke kan finnes.

01Isolering av arbeidsområder

KeyInOut er en tjeneste med flere leietakere. Operative databaseforespørsler er utformet for å avgrense arbeidsområderegistre til det autentiserte selskapet. Administrative tillatelser håndheves på serversiden i stedet for bare å basere seg på skjulte grensesnittkontroller.

02QR-design

QR-etiketter bruker tilfeldige, ugjennomsiktige offentlige identifikatorer i stedet for sekvensielle database-ID-er. En QR-identifikator regnes ikke som autorisasjon til å få tilgang til private arbeidsområdedata. Uautentiserte sider for funnet nøkkel er utformet for bare å vise returinformasjon som arbeidsområdet uttrykkelig har aktivert, ikke nøkkelnavn, innehavere, lokasjoner, krokposisjoner, forfallsdatoer eller utlånsstatus.

03Autentisering og passord

Passord lagres ved hjelp av PHPs funksjoner for passordhashing, med Argon2id når dette er tilgjengelig. Lenker for tilbakestilling av passord, e-postverifisering og invitasjoner bruker token med høy entropi og lagrer tokenhasher i stedet for gjenbrukbare hemmeligheter i klartekst der det er aktuelt. Innloggingsforsøk er hastighetsbegrenset.

04Sesjoner og forespørselsbeskyttelse

Autentiserte sesjoner bruker herdede PHP-sesjonsinnstillinger, inkludert HttpOnly-cookies, SameSite-beskyttelse, sikre cookies over HTTPS og regenerering av sesjons-ID. Forespørsler som endrer tilstand bruker CSRF-beskyttelse. Sensitive autentiserings-/tokensider bruker restriktiv cache- og referrer-adferd.

05Database- og applikasjonsbeskyttelse

Databasetilgang bruker forberedte spørringer med native PDO-prepares. Brukerstyrt output escapes for HTML-kontekster. Kritiske utleverings-/innleveringsoperasjoner bruker databasetransaksjoner og radlåsing for å redusere race conditions, som dobbel utlevering.

06Nettleser- og transportbeskyttelse

KeyInOut er ment å kjøres over HTTPS og sender sikkerhetshoder til nettleseren, inkludert Content Security Policy, HSTS over HTTPS, frame-begrensninger og beskyttelse mot MIME-sniffing. Applikasjonsressurser leveres lokalt i stedet for å være avhengige av tredjeparts-CDN-er ved kjøring.

07Dataminimering

QR-koder inneholder ikke nøkkelnavn, lokasjoner eller innehaveropplysninger. Påminnelses-e-post minimerer bevisst operativ nøkkelinformasjon. Brukervendte eksportfiler fra arbeidsområdet utelater passordhasher og autentiseringstoken-hasher. Betalingskortdata samles foreløpig ikke inn av KeyInOut.

08Roller og sporbarhet

Arbeidsområderoller skiller eier-/administratorfunksjoner fra vanlig medlemstilgang. Nøkkelutleveringer og innleveringer registreres i aktivitetshistorikken, og administrative handlinger logges der dette er implementert. Disse registrene støtter ansvarlighet, men erstatter ikke kundens egne tilgangskontrollprosedyrer.

09Infrastruktur og hemmeligheter

KeyInOut bruker for øyeblikket hostet infrastruktur for webapplikasjon, database og transaksjons-e-post. Sensitiv e-postkonfigurasjon er utformet for å ligge utenfor den offentlige webroten. Vi fortsetter å herde utrullingskonfigurasjonen etter hvert som betaen beveger seg mot produksjonsbruk.

10Rapportering av en sårbarhet

Hvis du mener at du har funnet et sikkerhetsproblem, send e-post til security@keyinout.com med nok informasjon til at vi kan gjenskape og vurdere problemet. Unngå å få tilgang til data som ikke er dine, forstyrre tjenesten, bruke destruktiv testing eller offentliggjøre detaljer før vi har hatt rimelig mulighet til å undersøke og rette problemet.

For personvernspørsmål som ikke gjelder sikkerhetssårbarheter, bruk privacy@keyinout.com.

© 2026 KeyInOut
Personvern Vilkår DPA Cookies Opprett konto