安全
我们对数据实际做的事。
本页列出产品中的控制措施。不列未经审计的徽章。尤其不声称 SOC 2 或同等认证。
访问
站点通过 TLS 提供。产品会话是 allwr_session Cookie:HttpOnly 与 SameSite=Lax,页面脚本读不到,其他站点也挂不上 POST。
身份经 login.allwr.io 的 OpenID Connect。浏览器不持有访问令牌。参照是 PHP 会话。数据变更需要该会话的 CSRF 证明。
银行数据
不存储银行密码。连接发生在聚合器小组件中。完整 IBAN、加密传输的余额与刷新令牌使用 AES-256-GCM。主密钥不在仓库里。
应用日志不以明文留下这些数据。权限、同意与支付变更会留下谁做的记录。
报告问题
若发现影响数据或访问的缺陷,写 privacy@allwr.io。请包含步骤,不要放银行凭证或活着的 API 密钥。没有公开赏金。报告会读并回复。