En faktabaserad redogörelse för hur våra produkter skyddar data i dag — inklusive det som ännu inte är klart. Om något inte listas här, anta att vi inte har byggt det.
Den här sidan beskriver de säkerhetsrutiner som faktiskt är implementerade i våra produkter — Medlemsportalen och NR-BOS — verifierade direkt mot vår egen källkod innan publicering. Det är inte ett certifieringsintyg, och det ersätter inte din egen due diligence.
Där något ännu håller på att färdigställas snarare än att vara helt byggt säger vi det rakt ut, med samma statusetiketter som används på andra ställen på webbplatsen.
NR-BOS: Autentiserar användare med kortlivade JWT-åtkomsttoken och roterande refresh-token. Lösenord hashas med bcrypt — lagras aldrig i klartext. Varje förfrågan kontrolleras mot en av fyra roller (Admin, Projektledare, Fältarbetare, Kund), och användare ser endast det deras roll tillåter.
Medlemsportalen: Använder Firebase Authentication (e-post och lösenord). Säkerhetsregler i Firestore och Storage begränsar varje användare till sina egna dokument, ärenden, fakturor och filer — verkställt på serversidan, inte bara dolt i gränssnittet. Administratörsåtkomst är begränsad till Nordic Riser AB:s e-postadresser.
Båda produkterna levereras via HTTPS som standard — Firebase Hosting kräver detta för Medlemsportalen, och vår infrastruktur gör detsamma för NR-BOS. Cross-origin-förfrågningar till NR-BOS API:et begränsas till en uttrycklig lista över tillåtna ursprung, inte öppet för vilken webbplats som helst.
Varje förfrågan till NR-BOS API:et valideras, och oväntade fält avvisas direkt, vilket minskar ytan för felaktig eller skadlig indata.
Uppladdade filer i Medlemsportalen är storleks- och typbegränsade vid uppladdning. Kryptering av data i vila beror på våra underliggande värdleverantörers egen infrastrukturnivåkryptering — vi har ännu inte fastställt och granskat den exakta konfigurationen, så vi kommer inte att hävda en skyddsnivå vi inte själva har verifierat.
Vi har ännu inte ansökt om någon formell säkerhetscertifiering (t.ex. ISO 27001, SOC 2).
Skanning av beroenden och sårbarheter är ännu inte inkopplad i vår byggprocess.
Skydd mot brute-force-attacker på inloggningsendpoints, utöver lösenordshashning, är ännu inte på plats.
Huvuden som HSTS och en Content Security Policy är ännu inte konfigurerade i NR-BOS API:et.
Medlemsportalen loggar ärende- och dokumentaktivitet; NR-BOS saknar ännu en motsvarande granskningslogg.
Vi säkerhetskopierar vår infrastruktur, men en skriftlig, testad plan för återställning och incidenthantering är ännu inte tillräckligt färdigställd för att publiceras här.
Har du hittat något? Berätta för oss innan någon annan — mejla info@nordicriser.com med vad du hittat och hur det kan återskapas. Vi har ännu inget bug bounty-program, men vi tar rapporter på allvar och svarar direkt.
För en fullständig lista över vilka som behandlar data för vår räkning, se vår Underbiträden →