1. Säkerhetsmodell
Sminkprofilen kombinerar hanterad autentisering, verifierad e-post, roll- och medlemskapskontroll, servervalidering, domänskydd, kvoter och trafikgränser. Den här sidan är en översikt och innebär inte anspråk på en extern certifiering.
2. Konto och organisation
Konton autentiseras med Firebase Authentication. Firestore-regler isolerar organisationer och begränsar klientskrivningar till uttryckligen tillåtna fält. Medlemskap och roller styr åtkomst; känsliga administrativa ändringar sker på servern.
3. Widget och API
Widgetnyckeln kopplas till en organisation, tillåten domän kontrolleras och vald look verifieras mot organisationens urval och plan. App Check, maximal bildstorlek, tidsgränser, frekvensgränser, kvoter och idempotenta förfrågnings-ID:n begränsar missbruk.
4. Bilder och hemligheter
Bilder passerar det serverflöde som behövs för genereringen och skrivs inte till appens Firestore eller Firebase Storage. Bildtjänstens hemlighet hålls på serversidan och skickas inte till widgeten.
5. Incidenthantering
Misstänkta incidenter bedöms, begränsas, dokumenteras och eskaleras efter påverkan. Relevanta personuppgiftsincidenter hanteras enligt roll, avtal och tillämpliga tidsfrister. Den fullständiga incidentrutinen är intern eftersom den innehåller operativa detaljer.
6. Rapportera en sårbarhet
Skicka berörd URL, reproduktionssteg och bedömd påverkan till studio@sminkprofilen.se med ämnet “Säkerhet”. Skicka inte hemligheter, porträtt eller aktiv skadlig kod. Ge oss rimlig tid att undersöka innan offentliggörande.