Ta strona opisuje zabezpieczenia obecnie wdrożone w KeyInOut; nie jest to certyfikat, raport z testów penetracyjnych ani gwarancja braku podatności.
01Izolacja przestrzeni roboczych
KeyInOut jest usługą wielodostępną. Operacyjne zapytania do bazy danych są projektowane tak, aby ograniczać rekordy przestrzeni roboczej do uwierzytelnionej firmy. Uprawnienia administracyjne są egzekwowane po stronie serwera, a nie wyłącznie przez ukrywanie elementów interfejsu.
02Projekt kodów QR
Etykiety QR używają losowych, niejawnych identyfikatorów publicznych zamiast kolejnych identyfikatorów bazy danych. Identyfikator QR nie jest traktowany jako upoważnienie do dostępu do prywatnych danych przestrzeni roboczej. Nieuwierzytelnione strony znalezionych kluczy są projektowane tak, aby ujawniać wyłącznie informacje zwrotne celowo włączone przez przestrzeń roboczą, a nie nazwy kluczy, posiadaczy, lokalizacje, pozycje haków, terminy zwrotu ani status wydania.
03Uwierzytelnianie i hasła
Hasła są przechowywane z wykorzystaniem funkcji haszowania haseł PHP, z użyciem Argon2id, gdy jest dostępny. Linki do resetowania hasła, weryfikacji e-mail i zaproszeń używają tokenów o wysokiej entropii i, tam gdzie ma to zastosowanie, przechowują skróty tokenów zamiast wielokrotnego użycia sekretów w postaci jawnej. Próby logowania podlegają ograniczeniu częstotliwości.
04Sesje i ochrona żądań
Uwierzytelnione sesje korzystają ze wzmocnionych ustawień sesji PHP, w tym cookies HttpOnly, ochrony SameSite, bezpiecznych cookies przy HTTPS oraz regeneracji identyfikatora sesji. Żądania aplikacji zmieniające stan korzystają z ochrony CSRF. Wrażliwe strony uwierzytelniania/tokenów mają restrykcyjne ustawienia pamięci podręcznej i nagłówka odsyłającego.
05Zabezpieczenia bazy danych i aplikacji
Dostęp do bazy danych korzysta z przygotowanych zapytań z natywnymi prepared statements PDO. Dane kontrolowane przez użytkownika są escapowane w kontekście HTML. Krytyczne operacje wydania/przyjęcia klucza korzystają z transakcji bazy danych i blokowania wierszy, aby ograniczać warunki wyścigu, takie jak podwójne wydanie.
06Ochrona przeglądarki i transmisji
KeyInOut jest przeznaczony do działania przez HTTPS i wysyła nagłówki bezpieczeństwa przeglądarki, w tym Content Security Policy, HSTS przy HTTPS, ograniczenia ramek i ochronę przed MIME sniffing. Zasoby aplikacji są dostarczane lokalnie zamiast polegać na zewnętrznych CDN-ach w czasie działania.
07Minimalizacja danych
Kody QR nie zawierają nazw kluczy, lokalizacji ani danych posiadaczy. E-maile z przypomnieniami celowo minimalizują operacyjne informacje o kluczach. Eksporty przestrzeni roboczej dostępne dla użytkowników nie zawierają skrótów haseł ani skrótów tokenów uwierzytelniających. Dane kart płatniczych nie są obecnie zbierane przez KeyInOut.
08Role i możliwość audytu
Role w przestrzeni roboczej oddzielają uprawnienia właściciela/administratora od zwykłego dostępu członka. Przekazania i zwroty kluczy są zapisywane w historii aktywności, a działania administracyjne są logowane tam, gdzie funkcja została wdrożona. Rekordy te wspierają rozliczalność, ale nie zastępują własnych procedur kontroli dostępu klienta.
09Infrastruktura i sekrety
KeyInOut korzysta z hostowanej infrastruktury dla aplikacji WWW, bazy danych i e-maili transakcyjnych. Wrażliwa konfiguracja poczty jest przechowywana poza publicznym katalogiem WWW, a konfiguracja produkcyjna jest utrzymywana z uwzględnieniem bezpieczeństwa.
10Zgłaszanie podatności
Jeśli uważasz, że znalazłeś(-aś) problem bezpieczeństwa, wyślij wiadomość na security@keyinout.com z informacjami wystarczającymi do odtworzenia i oceny problemu. Prosimy unikać uzyskiwania dostępu do danych, które do Ciebie nie należą, zakłócania usługi, destrukcyjnego testowania lub publicznego ujawniania szczegółów, zanim otrzymamy rozsądną możliwość zbadania i usunięcia problemu.
W sprawach dotyczących prywatności, a nie podatności bezpieczeństwa, użyj adresu privacy@keyinout.com.