Sicherheit
Verschlüsselung von Zugangsdaten
Jede von Ihnen gespeicherte Zugangsdaten – ein OAuth-Token, ein API-Schlüssel, ein Passwort – wird mit AES-256-GCM im Ruhezustand verschlüsselt, bevor sie die Datenbank erreicht, und nur im Arbeitsspeicher entschlüsselt, für den Moment, in dem ein echter API-Aufruf sie benötigt. Der Verschlüsselungsschlüssel wird niemals in der Datenbank selbst gespeichert.
Mandantentrennung
Die Daten jeder Organisation werden auf Datenbankebene mittels Postgres Row-Level Security isoliert, nicht nur durch Prüfungen auf Anwendungsebene – eine Abfrage kann die Verbindungen, Workflows oder den Ausführungsverlauf einer anderen Organisation nicht lesen, selbst wenn sie irgendwie darauf ausgelegt wäre, da die Datenbank selbst die Grenze unterhalb des Anwendungscodes durchsetzt.
Passwörter
Kontopasswörter werden mit Argon2id gehasht, dem aktuell empfohlenen Standard für Passwort-Hashing – niemals im Klartext gespeichert oder protokolliert.
Übertragung
Der gesamte Datenverkehr zu und von Gate97 läuft über HTTPS.
Ratenbegrenzung
Sensible Endpunkte – Registrierung, Anmeldung, Passwortänderungen, eingehende Webhooks – werden ratenbegrenzt, um Missbrauch einzudämmen. Ausgehende Aufrufe an verbundene Apps werden ebenfalls pro Verbindung ratenbegrenzt, sodass die Aktivität einer Organisation die API-Limits eines gemeinsam genutzten Anbieters nicht für andere erschöpfen kann.
Kontosperrung
Ein gesperrtes Konto oder eine gesperrte Organisation wird sofort bei der nächsten Anfrage abgemeldet, statt erst beim nächsten Anmeldeversuch blockiert zu werden.