Sigurnost

Šifriranje vjerodajnica

Svaka vjerodajnica koju spremite — OAuth token, API ključ, lozinka — šifrira se u mirovanju pomoću AES-256-GCM prije nego dotakne bazu podataka, i dešifrira se samo u memoriji u trenutku kad je stvarnom API pozivu potrebna. Ključ za šifriranje nikada se ne pohranjuje u samoj bazi podataka.

Izolacija zakupaca

Podaci svake organizacije izolirani su na razini baze podataka pomoću Postgres sigurnosti na razini redaka, a ne samo provjerama na razini aplikacije — upit ne može pročitati veze, radne tijekove ili povijest izvršavanja druge organizacije, čak ni kad bi bio nekako osmišljen da to pokuša, jer sama baza podataka provodi granicu ispod aplikacijskog koda.

Lozinke

Lozinke računa hashirane su pomoću Argon2id, trenutno preporučenog standarda za hashiranje lozinki — nikada se ne pohranjuju ili bilježe u obliku čistog teksta.

Prijenos

Sav promet prema i od Gate97 odvija se putem HTTPS-a.

Ograničavanje broja zahtjeva

Osjetljive krajnje točke — registracija, prijava, promjena lozinke, dolazni webhookovi — imaju ograničen broj zahtjeva radi suzbijanja zlouporabe. Odlazni pozivi prema povezanim aplikacijama također su ograničeni po vezi, tako da aktivnost jedne organizacije ne može iscrpiti API ograničenja zajedničkog pružatelja usluge za druge.

Suspenzija računa

Suspendirani račun ili organizacija odmah se odjavljuju već kod sljedećeg zahtjeva, umjesto da budu blokirani tek kod sljedećeg pokušaja prijave.