Segurança
O que fazemos de facto com os dados.
Esta página lista controlos que estão no produto. Não lista distintivos para os quais não fomos auditados. Em particular, não reivindicamos SOC 2 nem uma certificação equivalente.
Acesso
O site é servido por TLS. A sessão do produto é o cookie allwr_session: HttpOnly e SameSite=Lax, para que um script da página não o possa ler e outro site não o possa juntar a um POST.
A identidade passa por OpenID Connect em login.allwr.io. O navegador não guarda o token de acesso: a sessão PHP é a referência. Cada alteração de dados exige a prova CSRF dessa sessão.
Dados bancários
A palavra-passe do banco não fica guardada. A ligação faz-se no widget do agregador. Os IBAN completos, os saldos quando seguem cifrados e os tokens de atualização usam AES-256-GCM. A chave mestra não está no repositório.
Os registos da aplicação não guardam esses dados em claro. Uma mudança de permissão, de consentimento ou de pagamento deixa rasto de quem a fez.
Comunicar um problema
Se encontrar uma falha que afete dados ou o acesso, escreva para privacy@allwr.io. Inclua os passos e não inclua a credencial do banco nem uma chave de API ativa. Não temos um programa público de recompensas. Lemos o relatório e respondemos.