Passwörter und Credentials
Kontopasswörter werden gehasht gespeichert, nicht im Klartext. Telegram- und Slack-Verbindungscredentials sind verschlüsselt. API-Tokens werden als SHA-256-Hashes gespeichert; das Klartext-Token wird einmal angezeigt. Vollständige Zahlungskartennummern werden nicht gespeichert; WayForPay handhabt Karten in der Cloud.
Das Webhook-Signatur-Secret wird im Klartext gespeichert und angezeigt. Gehen Sie nicht davon aus, dass jedes Feld in der Datenbank at rest verschlüsselt ist.
Workspace-Zugriff
Kunden, Assets und Protokolle gehören zu einem Workspace. Membership-Middleware und Workspace-bezogene Abfragen halten Datensätze in diesem Workspace. Das ist kein datenbankweiter globales Eloquent-Scope. API-Tokens und öffentliche Kundenlinks sind ebenfalls Workspace-bezogen. Teammitglieder sehen nur Workspaces, zu denen sie eingeladen wurden. Zwei-Faktor-Authentifizierung ist im Produkt derzeit nicht verfügbar.
HTTPS, HSTS und verwandte Header sind eine Deployment-Anforderung, keine anwendungsweite Middleware-Garantie. Produktion sollte über HTTPS ausgeliefert werden.
Die rechtlichen Details stehen in der Datenschutzerklärung.