Så skyddas era data
Supportifier kör en gemensam plattform för många kunder. Det ställer ett hårt krav: en arbetsytas data får aldrig nå en annan.
Arbetsyteisolering
- Värdnamnet avgör arbetsytan. Varje förfrågan löses upp mot ett värdnamn; ett okänt värdnamn får ingen arbetsyta alls — aldrig "första bästa".
- Att vara inloggad är inte samma sak som att ha behörighet. Varje kontroll jämför medlemskapet mot den arbetsyta adressen pekar ut, och avvisar annars.
- Varje databasläsning filtrerar på arbetsyta. Uppslag på enbart ett id är förbjudet i kodbasen, även i sidor som renderas på servern.
- API-nycklar är bundna till sin arbetsyta. En nyckel utfärdad för någon annan avvisas.
- Tokens bär arbetsyta och syfte. En portalsession kan inte spelas upp som något annat, och varje arbetsyta har en egen härledd signeringshemlighet.
Kryptering
| Vad | Hur |
|---|---|
| Integrationsnycklar (Stripe, Billecta, Resend, Retool) | AES-256-GCM i databasen; dekrypterade värden lämnar aldrig servern |
| Gmail-tokens | Krypterade vid skrivning |
| API-nycklar | Lagras som SHA-256-hash; klartexten visas exakt en gång |
| All trafik | HTTPS |
Åtkomstkontroller i produkten
- Roller: agent och administratör. Inställningar, integrationer, användare och abonnemang kräver administratör.
- Händelselogg över vem som ändrat vad i inställningarna. Se Händelseloggen.
- Blockerade avsändare och rate-limitering på de ytor som är öppna utåt.
Skydd mot missbruk av öppna ytor
De publika AI-ytorna (chattbot, formulärets direktsvar) kostar riktiga modellanrop och är därför begränsade både per anropare och med ett dagstak per arbetsyta. Det skyddar er faktura lika mycket som vår drift.
Utgående anrop till adresser som en kund själv angett (Retool-workflows) går genom ett skydd som bara tillåter https och blockerar interna nätverksadresser — vid varje omdirigering.
Vad som kontrolleras automatiskt
Ett antal skydd testas i bygget vid varje ändring: att varje API-rutt har en behörighetskontroll, att en serverrenderad sida inte kan fråga databasen utan arbetsytefilter, att skyddet mot interna adresser håller, och att inkommande mailrubriker inte kan bryta ut och skapa egna headers. En ändring som bryter något av dem släpps inte igenom.
Vad ni själva bör göra
- Använd läsbegränsade nycklar i integrationerna där leverantören erbjuder det.
- Rotera API-nycklar när någon slutar. Se API-nycklar.
- Håll administratörslistan kort.
- Tillåt bara e-postdomäner ni kontrollerar i domänregeln.