Adgang til én virksomhed må aldrig blive adgang til en anden.
Sikkerhedsmodellen tager udgangspunkt i tenant-isolation, server-side rettighedskontrol, særskilt kundelogin og audit af væsentlige handlinger.
Virksomhedsdata holdes adskilt.
Alle virksomhedsejede data skal være knyttet til en konto/tenant. Serveren skal kontrollere denne tilknytning på alle læse- og skriveoperationer - også ved direkte URL, API/AJAX og manipulerede parametre.
Kontaro-login er ikke WordPress-login.
Almindelige kunder skal bruge Kontaros eget login. Adgangskoder skal have mindst otte tegn, hashes server-side og beskyttes af rate limiting/brute-force-beskyttelse. 2FA er planlagt som senere hardening.
Rettigheder følger opgaven.
Kontoejer, administrator, medarbejder, bogholder/revisor og kundeportal-bruger har forskellige adgangsbehov. Platformadministrator er en eksplicit rolle - ikke en skjult bagdør - og inspektion af tenantdata skal logges.
Følsomme filer må ikke ligge på gættelige offentlige URL'er.
Bilag og vedhæftninger skal beskyttes med kontrolleret filadgang og kobles til rettigheder og tenant.
Væsentlige handlinger skal kunne spores.
Kontaro skal føre audit-log for væsentlige handlinger, sikkerhedshændelser og platformadministrator-inspektion. Bogførte posteringer korrigeres via modpost/reversal frem for usynlig destruktiv redigering.
Backup og restore-test er en del af sikkerheden.
Backup, restore-test, retention-politik og GDPR/privacy-by-design skal være på plads før produktion. Denne side beskriver produktets nuværende sikkerhedsretning; endelige drifts- og compliancebeskrivelser skal verificeres før lancering.