Dokumentation/Udvikler

Sikkerhed

KlarSidst gennemgået 2026-10-06

Data#

  • Hver shops data er isoleret i databasen (Row Level Security).
  • Betalingsudbyderes nøgler gemmes krypteret og returneres aldrig i admin-API'et.
  • Persondata kan eksporteres og slettes efter reglerne; regnskabsdata bevares.

Betalinger#

  • Kortdata indtastes kun i udbyderens eget felt eller side. Vi designer efter det laveste PCI-scope (SAQ A).
  • En betaling bekræftes kun af udbyderens verificerede webhook eller afstemning.

Login#

  • Adgangskoder hashes med scrypt, og der kræves en stærk adgangskode.
  • Kundesessioner er hashede, tilbagekaldelige tokens (30 dages glidende og 90 dages absolut levetid).
  • Begrænsning af forsøg pr. konto og IP-adresse; ingen afsløring af, om en konto findes.
  • En append-only sikkerhedslog.

Frontend#

  • Hold nøgler til udbydere og backoffice-tokens ude af browseren. Se Autentificering.
  • Indholdssikkerhedspolitik (CSP) uden tredjepartsscripts på checkout er under indførelse Under udvikling.