Sikkerhet
CV-ene dine bygges på dokumentasjon du eier. Jobben vår er å passe på at den dokumentasjonen bare er tilgjengelig for deg. Slik gjør vi det.
Innlogging og sesjoner
- Clerk håndterer konto, passord og innloggingskontroller. Spiss lagrer ikke passordet ditt i sin egen database.
- Sesjoner håndteres med sikre cookies (HttpOnly, Secure) og utløper automatisk.
Tilgangskontroll
Skrivende ruter som håndterer brukerdata, kontrollerer at du er innlogget og at ressursen tilhører deg. Operasjoner som erstatter eller koordinerer flere rader, bruker databasetransaksjoner for å unngå halvferdige tilstander.
Vern i AI-laget
- Tekst og dokumentinnhold behandles som upålitelige data, escapes i datatag der det er mulig og ledsages av anti-injeksjonsregler. Dette reduserer risikoen for at innhold forsøker å overstyre instruksjonene.
- CV-generering får bare klosser som siste evaluering har markert som dekkende. Genererte CV-blokker kobles til de konkrete kildeversjonene. Manuell redigering gjør blokken ubekreftet og stanser PDF-eksport til kildekontrollen er bestått på nytt.
Henting av eksterne lenker
Når du peker Spiss på en nettside eller GitHub-profil, hentes innholdet med SSRF-vern: adresser slås opp og valideres, interne og private nettverk blokkeres, og omdirigeringer følges kun etter ny validering.
Infrastruktur
Applikasjonen kjører på Vercel og databasen hos dbhost.app. All trafikk mellom deg og Spiss går over HTTPS. Hemmeligheter og nøkler ligger i miljøvariabler, aldri i kodebasen. Originalfiler lagres i Vercel Private Blob og hentes bare gjennom eierkontrollerte ruter med kort levetid.
Meld fra om sårbarheter
Funnet noe som ser ut som et sikkerhetshull? Send en e-post til stian@larsenutvikling.no, helst med steg for å reprodusere. Ansvarlig varsling settes stor pris på, og du får svar raskt.