Den här sidan beskriver skyddsåtgärder som är implementerade i KeyInOut i dag. Den är inte en certifiering, penetrationsrapport eller garanti för att sårbarheter inte kan finnas.
01Isolering mellan arbetsytor
KeyInOut är en multitenant-tjänst. Operativa databasfrågor är utformade för att avgränsa arbetsytans poster till det autentiserade företaget. Administrativa behörigheter kontrolleras på serversidan och bygger inte enbart på dolda gränssnittskontroller.
02QR-design
QR-etiketter använder slumpmässiga, ogenomskinliga publika identifierare i stället för sekventiella databas-ID:n. En QR-identifierare behandlas inte som behörighet att komma åt privat arbetsytedata. Oautentiserade sidor för upphittade nycklar är utformade för att endast visa returinformation som arbetsytan uttryckligen aktiverat, inte nyckelnamn, innehavare, platser, krokpositioner, förfallodatum eller utlåningsstatus.
03Autentisering och lösenord
Lösenord lagras med PHP:s funktioner för lösenordshashning, med Argon2id när det finns tillgängligt. Länkar för lösenordsåterställning, e-postverifiering och inbjudningar använder token med hög entropi och lagrar tokenhashar i stället för återanvändbara klartexthemligheter där det är tillämpligt. Inloggningsförsök begränsas.
04Sessioner och begärandeskydd
Autentiserade sessioner använder härdade PHP-sessionsinställningar, bland annat HttpOnly-cookies, SameSite-skydd, säkra cookies över HTTPS och regenerering av sessions-ID. Begäranden som ändrar tillstånd använder CSRF-skydd. Känsliga autentiserings-/tokensidor använder restriktiv cache- och referrerhantering.
05Databas- och applikationsskydd
Databasåtkomst använder förberedda statements med native PDO prepares. Användarstyrd utdata escapes för HTML-kontext. Kritiska utlämnings-/återlämningsoperationer använder databastransaktioner och radlåsning för att minska race conditions, exempelvis dubbel utlämning.
06Webbläsar- och transportskydd
KeyInOut är avsett att köras över HTTPS och skickar säkerhetsheaders för webbläsaren, bland annat Content Security Policy, HSTS över HTTPS, frame-begränsningar och skydd mot MIME-sniffing. Applikationens resurser serveras lokalt i stället för att vara beroende av tredjeparts-CDN vid körning.
07Dataminimering
QR-koder bäddar inte in nyckelnamn, platser eller innehavaruppgifter. Påminnelsemejl minimerar avsiktligt operativ nyckelinformation. Exporter som användare kan skapa från arbetsytan utesluter lösenordshashar och hashade autentiseringstoken. Betalkortsdata samlas för närvarande inte in av KeyInOut.
08Roller och spårbarhet
Arbetsyteroller skiljer ägar-/administratörsbehörigheter från vanlig medlemsåtkomst. Nyckelöverlämningar och återlämningar registreras i aktivitetshistoriken och administrativa åtgärder loggas där detta är implementerat. Dessa poster stödjer ansvarsskyldighet men ersätter inte kundens egna rutiner för åtkomstkontroll.
09Infrastruktur och hemligheter
KeyInOut använder för närvarande hostad infrastruktur för webbapplikation, databas och transaktionsmejl. Känslig e-postkonfiguration är utformad för att ligga utanför den publika webbrooten. Vi fortsätter att härda driftskonfigurationen när betan går mot produktionsanvändning.
10Rapportera en sårbarhet
Om du tror att du har hittat ett säkerhetsproblem, mejla security@keyinout.com med tillräcklig information för att vi ska kunna återskapa och bedöma problemet. Undvik att komma åt data som inte är din, störa tjänsten, använda destruktiva tester eller offentliggöra detaljer innan vi har fått rimlig möjlighet att undersöka och åtgärda problemet.
För integritetsfrågor som inte gäller säkerhetssårbarheter använder du privacy@keyinout.com.