Säkerhet och åtkomstkontroll
Senast uppdaterad: 17 september 2026
Sammanfattning av säkerhetskontroller enligt GDPR artikel 32.
Åtkomstkontroll och RBAC
- Akademiroller: Ägare, Moderator, Medlem, Besökare
- JWT-sessionskakor (httpOnly, Secure, SameSite) för autentiserad API-åtkomst
- BFF validerar session server-side
- Ägar-endast för betalningar och inställningar
SSO / federerad inloggning
För kommuner och företag — standard IdP, inte egenbyggd SSO:
- Endast där enkel inloggning är aktiverad: WorkOS för Microsoft och organisationers inloggning (SAML och OpenID Connect), och Okta, inklusive Auth0, för Google- och Okta-inloggning, förmedlat via backend
- BFF: GET /api/auth/sso/{provider}
- Samma httpOnly-session efter inloggning
Säkerhetsloggar
Säkerhetsrelevanta händelser loggas:
- Inloggning, samtycke, export, radering
- Betalningsgranskning (Stripe)
- 12 månaders gallring; minimal PII i loggar
Penetrationstest
Skiktad testning:
- npm audit i CI
- OWASP-rubriker via next.config.mjs
- Årligt extern penetrationstest rekommenderas
Rapportera sårbarhet
Ansvarsfull disclosure: security@coursfy.com