Segurtasuna
Datuarekin benetan egiten duguna.
Orri honek produktuan dauden kontrolak zerrendatzen ditu. Ez ditu auditatu ez gaituzten zigiluak zerrendatzen. Bereziki, ez dugu SOC 2 aldarrikatzen, ez eta baliokide den ziurtagiririk ere.
Sarbidea
Gunea TLS bidez doa. Produktuaren saioa allwr_session cookiea da: HttpOnly eta SameSite=Lax, orriaren script batek irakur ez dezan eta beste domeinu bateko gune batek POST batean berekin eraman ez dezan.
Identitatea OpenID Connect bidez doa, login.allwr.io helbidean. Nabigatzaileak ez du sarbide-tokena gordetzen: PHP saioa da erreferentzia. Datu-aldaketa bakoitzak saio horren CSRF egiaztapena eskatzen du.
Banku-datuak
Bankuaren pasahitza ez da biltegiratzen. Konexioa agregatzailearen widgetean egiten da. IBAN osoek, zifratuta bidaiatzen dutenean saldoek, eta freskatze-tokenek AES-256-GCM erabiltzen dute. Gako nagusia ez dago kode-biltegian.
Aplikazioaren erregistroek ez dute datu hori testu hutsean gordetzen. Baimen baten, adostasun baten edo ordainketa baten aldaketak nork egin duen arrastoa uzten du.
Arazo baten berri eman
Datuei edo sarbideari eragiten dien akats bat aurkitzen baduzu, idatzi privacy@allwr.io helbidera. Sartu pausoak, eta ez sartu bankuaren kredentziala, ez eta bizirik dagoen API gako bat ere. Ez dugu sari-programa publiko bat ordaintzen: abisua irakurri eta erantzun egiten dugu.