Sikkerhet

Kaduno er bygget med sikkerhet som en grunnleggende egenskap, ikke som et tillegg. Denne siden beskriver de sentrale mekanismene vi har på plass for å beskytte dine data og dine kunders data.

UTKAST — under juridisk gjennomgang. Ikke et bindende dokument ennå.

Tenant-isolasjon

Kaduno er en flerleier-plattform. Hvert selskap (tenant) er strengt isolert fra alle andre på datalagets nivå — ikke bare i grensesnittlaget. Alle forretningsdata er knyttet til et selskaps-ID og et butikk-ID. Datalekkasje på tvers av tenanter behandles som en P0-feil.

En tenant kan ha én eller flere butikkfronter. Butikkfrontdata (katalog, priser, innhold) er avgrenset per butikk. Selskapsdata (CRM, økonomi, lager, kjøp) er avgrenset per selskap. Ingen av disse grensene kan omgås av applikasjonskoden — skopering håndheves i datalagets repositorier, ikke bare i API-mellomvare.

Tilgangskontroll og roller

Kaduno bruker rollebasert tilgangskontroll (RBAC) på tvers av alle API-endepunkter. Tilgangsnivåer inkluderer:

- **super_admin** — tilgang til hele plattformen (kun Kloner-ansatte) - **admin** — leier-avgrenset tilgang - **vendor_admin** — butikk-avgrenset tilgang - **operator** — driftsmedarbeider-tilgang - **viewer** — kun lesetilgang

Alle tRPC-prosedyrer krever et eksplisitt minimumsnivå. Krysser en forespørsel leier- eller butikkgrensen, returneres `NOT_FOUND` i stedet for `FORBIDDEN` for å unngå at eksistens avsløres.

Revisjonslogging

Kaduno logger endringer på forretningsentiteter — opprettelse, oppdatering og sletting — med aktør-ID, tidsstempel og tenantskontekst. Revisjonslogger er leietaker-isolerte: dere kan se egne hendelser, ikke andres.

Administratorer kan gjennomgå revisjonsloggen fra admin-grensesnittet. Loggene er ment å gi dere svar på "hvem endret hva, og når?"

AI-styring

K-AI og alle innebygde AI-funksjoner i Kaduno følger disse prinsippene:

- **AI eier aldri sannheten.** AI-hjelp kan antyde, men pris, lager, ordre og fakturaer bestemmes av deterministisk logikk og menneskelige beslutninger. - **Alle AI-kall er revisjonsloggbare.** Inndataene, modell-ID, token-bruk, kostnad og utdata logges per konto og per tenant. - **Tenant-isolert kontekst.** En tenants data lekker aldri inn i en annen tenants AI-kall — dette gjelder embeddings, RAG-henting, agentforespørsler og atferdsprofiler. - **Samtykkestyrt atferdsdata.** Besøkendes atferdssignaler brukt til personalisering er underlagt K-Compliance sitt samtykkerammeverk. Ingen stille profilering utenfor samtykkeposisjon.

Håndtering av integrasjonsnøkler

Kaduno kobler seg til eksterne systemer (betalingsgateways, speditører, regnskapssystemer, m.fl.) via et lagret nøkkelregister. Oppslag følger denne rekkefølgen:

1. Per-butikk nøkkel i databasen 2. Global nøkkel i databasen 3. Miljøvariabel-fallback

Nøkler er aldri eksponert i API-svar til klienter. Rotasjon støttes uten nedetid ved å oppdatere den lagrede verdien. Eksterne kall bruker resilient fetch med timeout og feilhåndtering.

Ansvarlig varsling av sikkerhetsfeil

Vi ønsker rapporter om sikkerhetssårbarheter velkommen. Dersom du oppdager en potensiell sikkerhetsfeil i Kaduno, ber vi deg om å kontakte oss via kontaktskjemaet på kaduno.com fremfor å publisere informasjonen offentlig.

Vi bestreber oss på å bekrefte mottak innen to arbeidsdager og holde deg oppdatert om fremdriften. Vi tilbyr ingen offentlig bug-bounty-ordning per i dag, men vi setter pris på og anerkjenner ansvarlige rapporter.

Takk for at du hjelper oss å holde plattformen sikker.