データを保護する方法。
テナント分離
すべてのホテル会社は完全に分離されたテナントです。すべてのクエリはデータ層でcompany_idにスコープされており、クロステナントデータ漏洩はアーキテクチャ的に不可能です。
ロールベースアクセス制御
Admin、Manager、Supervisor、Housekeeper — 各ロールは仕事に必要なものだけを確認・実行できます。Laravel Policiesがすべての権限をサーバー側で実施。
完全な監査証跡
重要なアクション — 給与オーバーライド、鍵チェックアウト、承認、管理者変更 — はすべてユーザー、タイムスタンプ、変更前/後の値でログに記録。何も密かに編集できません。
二要素認証
すべてのWebセッションでTOTPベースの2FAが利用可能。管理者ユーザーには強制。モバイルAPIはデバイスごとの失効付きトークンベース認証を使用。
通信の暗号化
ブラウザ、モバイルアプリ、KireiOpsサーバー間のすべてのトラフィックはTLS 1.2+で暗号化。すべてのファイル添付はプライベートに保存され、URLで公開アクセスできません。
データポータビリティと削除
完全なデータエクスポート(JSON)またはスタッフメンバーの個人データの削除をいつでもリクエスト可能。30日間の復元ウィンドウ付きソフト削除、その後永久パージ。
技術的なセキュリティの詳細。
アプリケーションセキュリティ
認証
データ保護
インフラストラクチャ
責任ある開示
KireiOpsのセキュリティ脆弱性を発見したと思われる場合は、security@kireiops.com にメールをお送りください。24時間以内に返信し、問題を理解するためにご協力し、公開開示前に修正を行います。
現時点では正式なバグバウンティプログラムは運営していませんが、責任ある研究者に感謝しており、ご希望の場合は貢献を公開で認識します。