security: Add proper authentication, RBAC, and tenant isolation
- Add password hashing with bcrypt - Add AuthService with proper login - Add password strength validation - Add RBAC middleware (AdminOnly, ManagerOrAdmin) - Add tenant isolation middleware - Update CRM handler with tenant filtering - Add JWT fallback for development mode - Add user context helpers - Build successful
This commit is contained in:
@@ -0,0 +1,26 @@
|
||||
# quiXzoom — MVP-beslut (2026-06-17)
|
||||
|
||||
## Prioritering: Audit-MVP vs Produktions-MVP
|
||||
|
||||
| Funktion | Audit-MVP | Produktions-MVP |
|
||||
|----------|-----------|-----------------|
|
||||
| App Attest | ❌ | ✅ |
|
||||
| Play Integrity | ❌ | ✅ |
|
||||
| Ed25519 mock | ✅ | ❌ |
|
||||
| Ed25519 riktig PKI | ❌ | ✅ |
|
||||
| Rate limiting | ✅ | ✅ |
|
||||
|
||||
## Till Johan denna vecka
|
||||
|
||||
1. **Bygg rate limiting** — 20 submissions/timme/zoomer. Kostnadsskäl, inte säkerhetsskäl.
|
||||
2. **Mocka signaturer** — designa API:t som om riktiga signaturer finns, implementationen är mock.
|
||||
3. **Skjut device attestation** — tills claim-ekonomin är bevisad.
|
||||
|
||||
## Motiveringen
|
||||
|
||||
Största risken just nu är inte bedrägeri.
|
||||
Största risken är att investera i säkerhetslager kring ett arbetsflöde som visar sig olönsamt.
|
||||
|
||||
**Primär fråga att besvara:** Kan vi verifiera claims billigare än kunden kan göra själv?
|
||||
|
||||
Se QUIXZOOM_AUDIT_V0.md.
|
||||
Reference in New Issue
Block a user