KeyInOut SIMPLE ACCESS. BETTER CONTROL
🌐 Svenska ▾
English Svenska ✓ Deutsch Norsk Dansk Français Español Nederlands Suomi Italiano Polski Português
← Hem

Förtroende

Säkerhet hos KeyInOut

Säkerhetsprinciper och skyddsåtgärder som används för att skydda KeyInOut-tjänsten.

Senast uppdaterad: 12 september 2026

På den här sidan
01Isolering mellan arbetsytor 02QR-design 03Autentisering och lösenord 04Sessioner och begärandeskydd 05Databas- och applikationsskydd 06Webbläsar- och transportskydd 07Dataminimering 08Roller och spårbarhet 09Infrastruktur och hemligheter 10Rapportera en sårbarhet
Säkerhet är ett kontinuerligt arbete

Den här sidan beskriver skyddsåtgärder som är implementerade i KeyInOut i dag. Den är inte en certifiering, penetrationsrapport eller garanti för att sårbarheter inte kan finnas.

01Isolering mellan arbetsytor

KeyInOut är en multitenant-tjänst. Operativa databasfrågor är utformade för att avgränsa arbetsytans poster till det autentiserade företaget. Administrativa behörigheter kontrolleras på serversidan och bygger inte enbart på dolda gränssnittskontroller.

02QR-design

QR-etiketter använder slumpmässiga, ogenomskinliga publika identifierare i stället för sekventiella databas-ID:n. En QR-identifierare behandlas inte som behörighet att komma åt privat arbetsytedata. Oautentiserade sidor för upphittade nycklar är utformade för att endast visa returinformation som arbetsytan uttryckligen aktiverat, inte nyckelnamn, innehavare, platser, krokpositioner, förfallodatum eller utlåningsstatus.

03Autentisering och lösenord

Lösenord lagras med PHP:s funktioner för lösenordshashning, med Argon2id när det finns tillgängligt. Länkar för lösenordsåterställning, e-postverifiering och inbjudningar använder token med hög entropi och lagrar tokenhashar i stället för återanvändbara klartexthemligheter där det är tillämpligt. Inloggningsförsök begränsas.

04Sessioner och begärandeskydd

Autentiserade sessioner använder härdade PHP-sessionsinställningar, bland annat HttpOnly-cookies, SameSite-skydd, säkra cookies över HTTPS och regenerering av sessions-ID. Begäranden som ändrar tillstånd använder CSRF-skydd. Känsliga autentiserings-/tokensidor använder restriktiv cache- och referrerhantering.

05Databas- och applikationsskydd

Databasåtkomst använder förberedda statements med native PDO prepares. Användarstyrd utdata escapes för HTML-kontext. Kritiska utlämnings-/återlämningsoperationer använder databastransaktioner och radlåsning för att minska race conditions, exempelvis dubbel utlämning.

06Webbläsar- och transportskydd

KeyInOut är avsett att köras över HTTPS och skickar säkerhetsheaders för webbläsaren, bland annat Content Security Policy, HSTS över HTTPS, frame-begränsningar och skydd mot MIME-sniffing. Applikationens resurser serveras lokalt i stället för att vara beroende av tredjeparts-CDN vid körning.

07Dataminimering

QR-koder bäddar inte in nyckelnamn, platser eller innehavaruppgifter. Påminnelsemejl minimerar avsiktligt operativ nyckelinformation. Exporter som användare kan skapa från arbetsytan utesluter lösenordshashar och hashade autentiseringstoken. Betalkortsdata samlas för närvarande inte in av KeyInOut.

08Roller och spårbarhet

Arbetsyteroller skiljer ägar-/administratörsbehörigheter från vanlig medlemsåtkomst. Nyckelöverlämningar och återlämningar registreras i aktivitetshistoriken och administrativa åtgärder loggas där detta är implementerat. Dessa poster stödjer ansvarsskyldighet men ersätter inte kundens egna rutiner för åtkomstkontroll.

09Infrastruktur och hemligheter

KeyInOut använder för närvarande hostad infrastruktur för webbapplikation, databas och transaktionsmejl. Känslig e-postkonfiguration är utformad för att ligga utanför den publika webbrooten. Vi fortsätter att härda driftskonfigurationen när betan går mot produktionsanvändning.

10Rapportera en sårbarhet

Om du tror att du har hittat ett säkerhetsproblem, mejla security@keyinout.com med tillräcklig information för att vi ska kunna återskapa och bedöma problemet. Undvik att komma åt data som inte är din, störa tjänsten, använda destruktiva tester eller offentliggöra detaljer innan vi har fått rimlig möjlighet att undersöka och åtgärda problemet.

För integritetsfrågor som inte gäller säkerhetssårbarheter använder du privacy@keyinout.com.

© 2026 KeyInOut
Integritet Villkor DPA Cookies Skapa konto