보안
데이터에 실제로 하는 일.
이 페이지는 제품에 있는 통제를 나열합니다. 감사받지 않은 배지는 나열하지 않습니다. 특히 SOC 2나 동등 인증은 주장하지 않습니다.
접근
사이트는 TLS로 제공합니다. 제품 세션은 allwr_session 쿠키: HttpOnly와 SameSite=Lax라서 페이지 스크립트는 읽지 못하고 다른 사이트는 POST에 붙이지 못합니다.
신원은 login.allwr.io의 OpenID Connect를 통합니다. 브라우저는 액세스 토큰을 갖지 않습니다. 참조는 PHP 세션입니다. 데이터 변경에는 그 세션의 CSRF 증명이 필요합니다.
은행 데이터
은행 비밀번호는 저장하지 않습니다. 연결은 애그리게이터 위젯에서 일어납니다. 완전한 IBAN, 암호화해 옮기는 잔액, 갱신 토큰은 AES-256-GCM입니다. 마스터 키는 저장소에 없습니다.
앱 로그는 그 데이터를 평문으로 남기지 않습니다. 권한·동의·결제 변경은 누가 했는지 기록을 남깁니다.
문제 보고
데이터나 접근에 영향을 주는 결함을 찾으면 privacy@allwr.io로. 단계를 포함하고, 은행 자격 정보나 살아 있는 API 키는 넣지 마세요. 공개 바운티는 없습니다. 보고는 읽고 답합니다.