Sikkerhed
KlarSidst gennemgået 2026-10-06
Data#
- Hver shops data er isoleret i databasen (Row Level Security).
- Betalingsudbyderes nøgler gemmes krypteret og returneres aldrig i admin-API'et.
- Persondata kan eksporteres og slettes efter reglerne; regnskabsdata bevares.
Betalinger#
- Kortdata indtastes kun i udbyderens eget felt eller side. Vi designer efter det laveste PCI-scope (SAQ A).
- En betaling bekræftes kun af udbyderens verificerede webhook eller afstemning.
Login#
- Adgangskoder hashes med scrypt, og der kræves en stærk adgangskode.
- Kundesessioner er hashede, tilbagekaldelige tokens (30 dages glidende og 90 dages absolut levetid).
- Begrænsning af forsøg pr. konto og IP-adresse; ingen afsløring af, om en konto findes.
- En append-only sikkerhedslog.
Frontend#
- Hold nøgler til udbydere og backoffice-tokens ude af browseren. Se Autentificering.
- Indholdssikkerhedspolitik (CSP) uden tredjepartsscripts på checkout er under indførelse Under udvikling.