Säkerhet
Din bokföring är känslig. Så här ser vi till att den stannar hos dig.
Kryptering
- Under överföring: all trafik går över HTTPS med HSTS, även kundernas hemsidor på egna underdomäner.
- I vila: hela databasen är krypterad (SQLCipher, AES-256) med en nyckel som inte ligger i databasen. Säkerhetskopiorna ärver krypteringen.
- Lösenord: lagras aldrig i klartext, bara som argon2id-hashar enligt OWASP:s rekommendation. Inte ens vi kan läsa dem.
- Engångskoder och länkar: bekräftelselänkar, lösenordslänkar och reservkoder lagras bara som SHA-256-hashar och kan användas en gång.
Inloggning
- Tvåfaktorsautentisering med valfri autentiseringsapp (TOTP) och reservkoder.
- Spärrar mot lösenordsgissning per konto och per IP-adress.
- Byter du lösenord loggas alla enheter ut.
- Registreringen kräver bekräftad e-postadress innan mejl kan skickas från tjänsten, och skyddas mot robotar.
Drift
- Servern står i Sverige (Hostup) och appen körs som en egen, låst systemanvändare utan skrivrätt utanför sin datamapp.
- Brandvägg öppen bara för webb och administratörens SSH-nyckel; lösenordsinloggning på servern är avstängd.
- Dagliga säkerhetskopior av databasen, samt kontinuerlig replikering till separat lagring.
- Webbläsarskydd: Content Security Policy, klickkapningsskydd och strikta referrer-regler.
Din kontroll
- Bokförda verifikationer kan aldrig ändras eller raderas i efterhand, varken av dig eller av oss — precis som bokföringslagen kräver. Fel rättas spårbart.
- Du kan exportera allt (SIE 4 och JSON) och radera kontot själv, när som helst.
- Vi tittar aldrig i din bokföring. Adminverktygen visar bara kontometadata.
Hittat något?
Upptäcker du en sårbarhet vill vi veta det: info@centrico.se. Vi svarar inom två arbetsdagar och nämner dig gärna med namn om du vill.