Identitet og tilgang
Firebase Authentication leverer e-post/passord og valgfri Google-innlogging. Bedriftsmedlemskap, plattformroller og funksjonstillatelser kontrolleres separat. Skjuling av en handling regnes aldri som autorisasjon; sensitive operasjoner valideres av serverkode eller Firestore- og Storage-regler.
Bedriftsskille og datatilgang
Firestore- og Storage-regler avgrenser tilgang etter autentisert identitet, bedriftsmedlemskap, rolle og eierskap. Serverfunksjoner validerer bedrift og tillatelse for privilegerte operasjoner. Offentlig lesing er begrenset til data ment for et aktivt publisert nettsted.
Betaling og hemmeligheter
Stripe-nøkler, webhook-hemmeligheter og leverandørtilganger ligger i serverkonfigurasjon. Stripe-signaturer verifiseres og hendelser behandles idempotent. Komplette kortopplysninger håndteres av Stripe og lagres ikke i Sbooking.
Applikasjonstiltak
Input valideres ved betrodde grenser, destruktive handlinger krever tydelig bekreftelse og beskyttelse mot dobbeltinnsending der det er nødvendig, og opplastinger begrenses etter autentisert sti, filtype og størrelse. Kortvarige overføringsposter og avgrensede operasjoner reduserer eksponering.
Overvåking og diagnostikk
Driftslogger, revisjonsposter og Sentry hjelper med å oppdage og undersøke feil. Rapportering er utformet for ID-er og trygge sammendrag. Sensitive nøkkelnavn som passord, tokens, autorisasjon, cookies, signaturer, betalingsdetaljer, notater, telefon og e-post fjernes fra Sentry-kontekst.
Infrastruktur og leverandører
Sbooking bruker Firebase og Google Cloud til autentisering, data, lagring og funksjoner, Vercel til webkjøring og spesialiserte leverandører til betaling, e-post og feilovervåking. Tilgangen begrenses til formålet. Gjeldende leverandører står på Underleverandører.
Delt ansvar
Bedrifter er ansvarlige for trygg kontobruk, riktige roller, å fjerne tidligere brukere, lovlig registrering og å beskytte enheter som bruker Sbooking. Ingen teknisk løsning kan fjerne all risiko, og siden er ikke en sertifisering eller garanti for absolutt sikkerhet.
Rapporter en sikkerhetshendelse
Send en kort beskrivelse til support@sbooking.no med emnet «Security». Ikke send aktive kundedata, innlogging eller destruktive bevis. Sbooking vurderer troverdige rapporter og kan be om trygg reproduksjonsinformasjon.