Säkerhet
Systemet använder flera säkerhetslager:
- OAuth 2.0 — Fortnox-åtkomst via branschstandard OAuth med automatisk token-förnyelse. Ditt Fortnox-lösenord lämnar aldrig Fortnox.
- CSRF-skydd — OAuth-state signeras med HMAC-SHA256 för att förhindra CSRF-attacker.
- Företagsisolering — Varje företag har sin egen token och session. Inget företag kan komma åt ett annats data.
- Rate limiting — Skydd mot överbelastning av Fortnox API (25 anrop per 5 sekunder).
- API-nyckelautentisering — MCP-anslutningen kräver en giltig API-nyckel. Behandla din anslutnings-URL som en hemlighet.
- Inloggning via Microsoft eller Google — Portalåtkomst kräver inloggning med rollbaserad behörighet. Inga lösenord lagras i portalen.
- CORS-skydd — Bara godkända domäner kan kommunicera med API:et.
- Strukturerad felloggning — Alla fel loggas med kontext (företag, verktyg, felkod) för spårbarhet.
Dina skyldigheter
- Dela aldrig din MCP-anslutnings-URL: den ger åtkomst till företagets Fortnox-data
- Tilldela bara de Fortnox-behörigheter som faktiskt behövs
- Avaktivera företag som inte längre används
- Misstänker du att en URL läckt: avaktivera företaget i portalen och kontakta hej@dailywins.se
Se även användarvillkoren och integritetspolicyn.