Seguridade
O que facemos de verdade co dato.
Esta páxina lista controis que están no produto. Non lista selos que non auditamos. En particular, non declaramos SOC 2 nin unha certificación equivalente.
Acceso
O sitio vai por TLS. A sesión do produto é a cookie allwr_session: HttpOnly e SameSite=Lax, para que un script da páxina non a lea e un sitio doutro dominio non a arrastre nun POST.
A identidade pasa por OpenID Connect en login.allwr.io. O navegador non garda o token de acceso: a sesión PHP é a referencia. Cada cambio de datos esixe a proba CSRF desa sesión.
Datos de banco
O contrasinal do banco non se almacena. A conexión faise no widget do agregador. Os IBAN completos, os saldos cando viaxan cifrados e os tokens de refresco usan AES-256-GCM. A clave mestra non está no repositorio.
Os rexistros de aplicación non gardan ese dato en claro. Un cambio de permiso, de consentimento ou de pagamento deixa rastro de quen o fixo.
Avisar dun problema
Se atopas un fallo que afecta a datos ou ao acceso, escribe a privacy@allwr.io. Inclúe os pasos e non inclúas a credencial do banco nin unha clave de API viva. Non pagamos un programa público de recompensas: si que lemos o aviso e respondemos.