Sikkerhet
Det viktigste kan ikke slås av
FriendsOf har kundelistene, samtykkene og kjøpshistorikken til butikkene som bruker det. Derfor er det viktigste bygget inn slik at ingen kan velge det bort. Her står det som er på plass i dag — ikke det vi har planer om.
Totrinnsinnlogging er påkrevd for alle brukere, fra første innlogging. Etter passordet ber FriendsOf om koden autentiseringsappen viser, og den byttes hvert halve minutt.
På plass i dag
Seks ting vi ikke går på akkord med
Hver av dem gjør noe litt tyngre for den som bruker systemet. Det er prisen, og den er verdt det.
Totrinnsinnlogging for alle
Hver bruker logger inn med passord og en sekssifret kode fra en autentiseringsapp, fra første innlogging. Det virker med Google Authenticator, Microsoft Authenticator, 1Password, Authy og andre autentiseringsapper. Ti reservekoder dekker en mistet telefon. Det finnes ingen «husk denne enheten», ingen koder på SMS eller e-post, og totrinn kan ikke slås av.
Bare med invitasjon
Ingen kan registrere seg selv. En administrator inviterer, og kontoen lages fra invitasjonslenken med adressen invitasjonen ble sendt til. Innlogging, kontooppretting og kodeforsøk er begrenset per IP-adresse og per konto, så verken et passord eller en kode kan prøves i det uendelige.
Hver kunde for seg
Dataene til hver butikkjede er skilt fra de andre på radnivå i selve databasen (row-level security), håndhevet av databasen og ikke bare av applikasjonskoden. I tillegg avgrenser koden hver spørring til kontoen den som spør hører til. Det er to sperrer, så én feil er ikke nok.
Lagret i Norge
Applikasjonen og databasen — profiler, samtykke, ordrehistorikk og poeng — kjører hos UpCloud, i datasenteret på Rennesøy utenfor Stavanger.
Hvem som ellers behandler data, står på personvernsiden →Et menneske godkjenner
AI-en skriver utkast, men bare en administrator som er logget inn kan godkjenne en utsending — aldri en API-nøkkel. Godkjenningen gjelder versjonen på skjermen: er teksten endret etter at skjermen ble åpnet, må den leses på nytt. Før hver bolk sjekker utsendingen at innholdet er nøyaktig det som ble godkjent, og stopper hvis det ikke er det.
API-nøkler med avgrensede tilganger
En nøkkel når bare det tilgangene på den åpner, og aldri mer enn rollen til den som laget den. Nøkkelen vises én gang og lagres bare som en hash. En nøkkel kan stoppe en utsending, men aldri godkjenne en.
Mistet telefonen?
Veien tilbake, i riktig rekkefølge
Totrinn som hvem som helst kan komme rundt, er ikke totrinn. Derfor er veien tilbake noen få, kjente steg — og hvert av dem krever noe den som har mistet telefonen faktisk har.
Bruk en reservekode
Innloggingen har en lenke for det. Hver av de ti kodene virker én gang.
Lag nye reservekoder
Under Profil, bekreftet med passordet eller en kode fra appen. De gamle slutter å virke med en gang.
Be en annen administrator
Under Innstillinger → Brukere kan en administrator nullstille totrinn for en kollega. Kollegaen logges ut overalt og setter opp appen på nytt ved neste innlogging. Ingen kan nullstille sitt eget.
Den siste administratoren
Har den siste administratoren mistet både telefon og reservekoder, nullstiller vi totrinn fra serveren, etter at vi har bekreftet hvem som spør. Alle økter logges ut, nullstillingen føres i loggen, og neste innlogging ber om en ny autentiseringsapp.
Spørsmål om sikkerhet
Spør oss før dere signerer
Denne siden beskriver det som er bygget og i drift i dag. Den viser ikke til sertifiseringer eller revisjoner, og når noe endrer seg, endres siden. Har dere spørsmål om sikkerhet, eller har dere sett noe som ser feil ut, skriv til sales@flowretail.no.
Se klubben på deres egne tall
Vi kobler oss på Flow Retail-dataene deres, viser hvor mange medlemmer dere faktisk har lov til å kontakte, og lar dere lese et utkast AI-en har skrevet på deres eget sortiment.