security: Add proper authentication, RBAC, and tenant isolation

- Add password hashing with bcrypt
- Add AuthService with proper login
- Add password strength validation
- Add RBAC middleware (AdminOnly, ManagerOrAdmin)
- Add tenant isolation middleware
- Update CRM handler with tenant filtering
- Add JWT fallback for development mode
- Add user context helpers
- Build successful
This commit is contained in:
Bernt
2026-08-10 12:52:48 +00:00
parent 8921fd1467
commit 78b57273e2
141 changed files with 29192 additions and 180 deletions
+26
View File
@@ -0,0 +1,26 @@
# quiXzoom — MVP-beslut (2026-06-17)
## Prioritering: Audit-MVP vs Produktions-MVP
| Funktion | Audit-MVP | Produktions-MVP |
|----------|-----------|-----------------|
| App Attest | ❌ | ✅ |
| Play Integrity | ❌ | ✅ |
| Ed25519 mock | ✅ | ❌ |
| Ed25519 riktig PKI | ❌ | ✅ |
| Rate limiting | ✅ | ✅ |
## Till Johan denna vecka
1. **Bygg rate limiting** — 20 submissions/timme/zoomer. Kostnadsskäl, inte säkerhetsskäl.
2. **Mocka signaturer** — designa API:t som om riktiga signaturer finns, implementationen är mock.
3. **Skjut device attestation** — tills claim-ekonomin är bevisad.
## Motiveringen
Största risken just nu är inte bedrägeri.
Största risken är att investera i säkerhetslager kring ett arbetsflöde som visar sig olönsamt.
**Primär fråga att besvara:** Kan vi verifiera claims billigare än kunden kan göra själv?
Se QUIXZOOM_AUDIT_V0.md.