O KeyInOut ainda está em beta. Esta página descreve salvaguardas atualmente implementadas; não é uma certificação, um relatório de teste de penetração nem uma garantia de que não existam vulnerabilidades.
01Isolamento dos espaços de trabalho
O KeyInOut é um serviço multi-tenant. As consultas operacionais à base de dados são concebidas para limitar os registos do espaço de trabalho à empresa autenticada. As permissões administrativas são aplicadas no servidor, em vez de depender apenas de controlos de interface ocultos.
02Conceção dos códigos QR
As etiquetas QR utilizam identificadores públicos aleatórios e opacos em vez de IDs sequenciais da base de dados. Um identificador QR não é tratado como autorização para aceder a dados privados do espaço de trabalho. As páginas não autenticadas de chave encontrada são concebidas para expor apenas informações de devolução expressamente ativadas pelo espaço de trabalho, e não nomes de chaves, detentores, localizações, posições de gancho, prazos ou estado de entrega.
03Autenticação e palavras-passe
As palavras-passe são armazenadas usando as funcionalidades de hashing de palavras-passe do PHP, com Argon2id quando disponível. As ligações de reposição de palavra-passe, verificação de e-mail e convite utilizam tokens de alta entropia e armazenam hashes desses tokens em vez de segredos reutilizáveis em texto simples, quando aplicável. As tentativas de início de sessão têm limitação de frequência.
04Sessões e proteção de pedidos
As sessões autenticadas utilizam definições reforçadas de sessão PHP, incluindo cookies HttpOnly, proteção SameSite, cookies seguros em HTTPS e regeneração do ID de sessão. Os pedidos da aplicação que alteram estado utilizam proteção CSRF. Páginas sensíveis de autenticação/token utilizam comportamento restritivo de cache/referer.
05Salvaguardas da base de dados e aplicação
O acesso à base de dados utiliza instruções preparadas com prepares PDO nativos. A saída controlada pelo utilizador é escapada para contextos HTML. Operações críticas de entrega/devolução de chaves utilizam transações de base de dados e bloqueio de linhas para reduzir condições de corrida, como a entrega dupla da mesma chave.
06Proteções do navegador e transporte
O KeyInOut foi concebido para funcionar através de HTTPS e envia cabeçalhos de segurança do navegador, incluindo Content Security Policy, HSTS em HTTPS, restrições de frames e proteção contra MIME sniffing. Os recursos da aplicação são servidos localmente em vez de dependerem de CDNs de terceiros em tempo de execução.
07Minimização de dados
Os códigos QR não incorporam nomes de chaves, localizações nem dados de detentores. Os e-mails de lembrete minimizam deliberadamente as informações operacionais das chaves. As exportações de espaços de trabalho destinadas ao utilizador excluem hashes de palavras-passe e hashes de tokens de autenticação. O KeyInOut não recolhe atualmente dados de cartões de pagamento.
08Funções e auditabilidade
As funções do espaço de trabalho separam as capacidades de proprietário/administrador do acesso de membros comuns. As entregas e devoluções de chaves são registadas no histórico de atividade e as ações administrativas são registadas onde implementado. Estes registos apoiam a responsabilização, mas não substituem os próprios procedimentos de controlo de acesso do cliente.
09Infraestrutura e segredos
O KeyInOut utiliza atualmente infraestrutura alojada para a aplicação web, base de dados e e-mail transacional. A configuração sensível de e-mail foi concebida para ficar fora da raiz web pública. Continuamos a reforçar a configuração de implementação à medida que a serviço avança para utilização em produção.
10Comunicar uma vulnerabilidade
Se considerar ter encontrado um problema de segurança, envie um e-mail para security@keyinout.com com informações suficientes para o podermos reproduzir e avaliar. Evite aceder a dados que não lhe pertencem, perturbar o serviço, realizar testes destrutivos ou divulgar publicamente detalhes antes de termos tido uma oportunidade razoável de investigar e corrigir o problema.
Para questões de privacidade, e não vulnerabilidades de segurança, utilize privacy@keyinout.com.