Sikkerhet i VistaFollow

Kundedataene dine er kjernen i virksomheten din. Her er nøyaktig hvordan vi beskytter dem.

0
Sikkerhetssårbarheter
(OWASP ZAP, juni 2026)
AES-256
Kryptering i hvile
for database og sikkerhetskopier
TLS 1.3
All trafikk kryptert
under overføring
90 dager
Daglige sikkerhetskopier
i Cloudflare R2 (Europa)

Infrastruktur

Backend Skybasert API — Railway
Frontend Cloudflare Pages (globalt CDN)
Database Relasjonsdatabase — AES-256-kryptert i hvile
Sikkerhetskopier Cloudflare R2 — Europa, AES-256 serversidekryptering
Data under overføring HTTPS / TLS for all trafikk mellom klient og server

Autentisering og tilgangskontroll

Sesjonstokens Kortvarige access tokens med automatisk fornyelse — sesjoner utløper ved utlogging
Passordlagring Passord er hashet og saltet — lagres aldri i klartekst
Flerfaktorautentisering (MFA) TOTP (RFC 6238) tilgjengelig for alle brukere, med sikkerhetskoder for gjenoppretting
Single sign-on Google SSO støttes
Brute force-beskyttelse Rate limiting på alle innloggings- og API-endepunkter
Rollebasert tilgang Fem roller: owner, support, admin, member, readonly — prinsipp om minste privilegium
Dataisolasjon All CRM-data er strengt isolert per organisasjon — ingen tilgang på tvers av leietakere er mulig

Sikkerhetstesting

VistaFollow ble skannet 21. juni 2026 med OWASP ZAP 2.17.0 — det industristandard, open source-sikkerhetsverktøyet fra Open Worldwide Application Security Project. Både uautentisert og autentisert skanning ble gjennomført, og dekket alle offentlig eksponerte og innloggingsbeskyttede API-endepunkter.

0
Høy
0
Medium
0
Lav

Ett lavrisikofunn (manglende Cross-Origin-Resource-Policy-header) ble identifisert og utbedret samme dag, før denne rapporten ble publisert. De 4 informasjonelle funnene er ikke sårbarheter — de inkluderer forventede 401-feilsvar og interne filterparameternavn flagget som falske positiver.

Sikkerhetsheadere

Strict-Transport-Security (HSTS)
X-Content-Type-Options
X-Frame-Options
Content-Security-Policy
Referrer-Policy
Permissions-Policy
Cross-Origin-Resource-Policy

Sikkerhetskopiering og gjenoppretting

Frekvens Daglige automatiserte sikkerhetskopier
Oppbevaring 90 dager i Cloudflare R2 (Europa), AES-256-kryptert
Restore-testing Månedlig automatisert restore til en isolert testdatabase — radantall og MD5-hashes sammenlignes med produksjon. Eier varsles per e-post med pass/fail-rapport.
Gjenopprettingstid (RTO) Mål: database gjenopprettet innen 2 timer ved en katastrofehendelse
Gjenopprettingspunkt (RPO) Maksimalt 24 timers datatap i et verste tilfelle

GDPR og dine rettigheter

Samsvar GDPR-kompatibel. Databehandleravtale (DPA) tilgjengelig på forespørsel.
Revisjonsspor Alle opprettelser, endringer og slettinger i CRM logges med bruker, tidspunkt og handling — oppbevares ubegrenset per organisasjon
Innloggingslogger Vellykkede og mislykkede innloggingsforsøk logges og oppbevares i 90 dager
Dataeksport Full dataeksport (JSON og CSV) tilgjengelig når som helst — du eier dataene dine
Sletting av data Komplett sletting av data på forespørsel innen 48 timer
Input-validering Alle API-felter valideres med maksimumslengde og sanitering — OWASP Top 10 hensyntas under utvikling

Dokumentasjon tilgjengelig på forespørsel

Følgende dokumenter er tilgjengelige for potensielle kunder og enterprise-interessenter på forespørsel:

  • Sikkerhetspolicy — Informasjonssikkerhet og personvern (v1.0, juni 2026)
  • Databehandleravtale (DPA) — GDPR-kompatibel databehandleravtale
  • Systemarkitektur — Teknisk oversikt over infrastruktur, dataflyt og sikkerhetskontroller
  • OWASP ZAP-skanningsrapporter — Fullstendige uautentiserte og autentiserte skanningsrapporter (juni 2026)
  • Hendelsesresponsplan — Prosedyrer for oppdagelse, rapportering og håndtering av sikkerhetshendelser
  • Tjenestenivåavtale (SLA)

Sikkerhetsspørsmål?

Kontakt oss på hei@vistafollow.com — for rapportering av sikkerhetssårbarheter, dokumentforespørsler eller signering av databehandleravtale.

Sist oppdatert: Juli 2026