Säkerhetsmodell
Accesskontroll tål ingen otydlighet. Här är hur behörigheter tilldelas, vad som är öppet och vad som skyddas.
Access tilldelas av KiiOn#
Av säkerhetsskäl kan en integratör inte själv skapa eller tilldela API-access. All access tilldelas och administreras av KiiOn. Det är den enda garantin för att ingen kan ge sig själv åtkomst till någon annans enheter — och den garantin är hela poängen med ett passersystem.
Rent praktiskt: KiiOn skapar API-kontot, kopplar det till rätt företag och delar de nycklar kontot ska ha. Se Få access för vad ni skickar in och vad ni får tillbaka.
Dokumentationen är öppen#
Den här dokumentationen och hela API-referensen är publika. Du behöver inget avtal för att läsa, förstå eller testa integrationen i sandbox. Det vi skyddar är inloggningsuppgifter, åtkomst till riktiga enheter och persondata — inte kunskapen om hur API:t fungerar.
Avtal: rätt sak på rätt nivå#
Avtal hör hemma där riktiga enheter och persondata är inblandade — inte framför dokumentationen. Nivåerna beskrivs i sin helhet på Från sandbox till produktion.
- Publikt — den här dokumentationen och API-referensen. Inget avtal.
- Sandbox (STAGE) — ett lättviktigt click-through-utvecklaravtal. Ingen manuell NDA. Se Utvecklaravtal.
- Produktion (PROD) — här tecknas ömsesidig NDA och ett databehandlaravtal (DPA), eftersom persondata då hanteras. Det är branschstandard och gäller PROD-access, inte dokumentationen.
En aktiv session per konto#
Ett API-konto kan bara ha en aktiv session. En ny inloggning på samma konto avlivar den föregående. Logga därför in server-side och återanvänd token i stället för att logga in vid varje anrop — se Autentisering & tokens.
Rapportera sårbarheter#
Hittar du ett säkerhetsproblem vill vi veta det. Se Ansvarsfull rapportering för kanal, svarstider och vad som ingår i scope — testning sker mot STAGE, aldrig mot riktiga installerade enheter.