Sikkerhet

Det viktigste kan ikke slås av

FriendsOf har kundelistene, samtykkene og kjøpshistorikken til butikkene som bruker det. Derfor er det viktigste bygget inn slik at ingen kan velge det bort. Her står det som er på plass i dag — ikke det vi har planer om.

Totrinnsinnlogging er påkrevd for alle brukere, fra første innlogging. Etter passordet ber FriendsOf om koden autentiseringsappen viser, og den byttes hvert halve minutt.

09:41KoderFFriendsOfkari@butikken.no482 91318

På plass i dag

Seks ting vi ikke går på akkord med

Hver av dem gjør noe litt tyngre for den som bruker systemet. Det er prisen, og den er verdt det.

Totrinnsinnlogging for alle

Hver bruker logger inn med passord og en sekssifret kode fra en autentiseringsapp, fra første innlogging. Det virker med Google Authenticator, Microsoft Authenticator, 1Password, Authy og andre autentiseringsapper. Ti reservekoder dekker en mistet telefon. Det finnes ingen «husk denne enheten», ingen koder på SMS eller e-post, og totrinn kan ikke slås av.

Bare med invitasjon

Ingen kan registrere seg selv. En administrator inviterer, og kontoen lages fra invitasjonslenken med adressen invitasjonen ble sendt til. Innlogging, kontooppretting og kodeforsøk er begrenset per IP-adresse og per konto, så verken et passord eller en kode kan prøves i det uendelige.

Hver kunde for seg

Dataene til hver butikkjede er skilt fra de andre på radnivå i selve databasen (row-level security), håndhevet av databasen og ikke bare av applikasjonskoden. I tillegg avgrenser koden hver spørring til kontoen den som spør hører til. Det er to sperrer, så én feil er ikke nok.

Lagret i Norge

Applikasjonen og databasen — profiler, samtykke, ordrehistorikk og poeng — kjører hos UpCloud, i datasenteret på Rennesøy utenfor Stavanger.

Hvem som ellers behandler data, står på personvernsiden →

Et menneske godkjenner

AI-en skriver utkast, men bare en administrator som er logget inn kan godkjenne en utsending — aldri en API-nøkkel. Godkjenningen gjelder versjonen på skjermen: er teksten endret etter at skjermen ble åpnet, må den leses på nytt. Før hver bolk sjekker utsendingen at innholdet er nøyaktig det som ble godkjent, og stopper hvis det ikke er det.

API-nøkler med avgrensede tilganger

En nøkkel når bare det tilgangene på den åpner, og aldri mer enn rollen til den som laget den. Nøkkelen vises én gang og lagres bare som en hash. En nøkkel kan stoppe en utsending, men aldri godkjenne en.

Mistet telefonen?

Veien tilbake, i riktig rekkefølge

Totrinn som hvem som helst kan komme rundt, er ikke totrinn. Derfor er veien tilbake noen få, kjente steg — og hvert av dem krever noe den som har mistet telefonen faktisk har.

  1. Bruk en reservekode

    Innloggingen har en lenke for det. Hver av de ti kodene virker én gang.

  2. Lag nye reservekoder

    Under Profil, bekreftet med passordet eller en kode fra appen. De gamle slutter å virke med en gang.

  3. Be en annen administrator

    Under Innstillinger → Brukere kan en administrator nullstille totrinn for en kollega. Kollegaen logges ut overalt og setter opp appen på nytt ved neste innlogging. Ingen kan nullstille sitt eget.

  4. Den siste administratoren

    Har den siste administratoren mistet både telefon og reservekoder, nullstiller vi totrinn fra serveren, etter at vi har bekreftet hvem som spør. Alle økter logges ut, nullstillingen føres i loggen, og neste innlogging ber om en ny autentiseringsapp.

Spørsmål om sikkerhet

Spør oss før dere signerer

Denne siden beskriver det som er bygget og i drift i dag. Den viser ikke til sertifiseringer eller revisjoner, og når noe endrer seg, endres siden. Har dere spørsmål om sikkerhet, eller har dere sett noe som ser feil ut, skriv til sales@flowretail.no.

Se klubben på deres egne tall

Vi kobler oss på Flow Retail-dataene deres, viser hvor mange medlemmer dere faktisk har lov til å kontakte, og lar dere lese et utkast AI-en har skrevet på deres eget sortiment.