ARCH

Autonomous Engineering Platform

Sikkerhet

Arch er bygget med tenant isolation, identity federation og beviselig autorisasjon.

Tenant isolation

Hver kunde er en egen tenant. All datatilgang går gjennom et canonical data-access-lag som alltid scoper spørringer med tenant_id. Cross-tenant-tester beviser at bruker A aldri kan lese eller endre tenant B sine data.

Identity federation

Autentisering via Cloudflare Access. Identitet modelleres som Identity → User → TenantMembership → Tenant. E-post er en attribute, ikke en identitetsnøkkel.

Anonymous sessions

Gratis audit bruker tilfeldig session-ID + separat hemmelig credential (HttpOnly, Secure, SameSite). UUID alene er ikke autorisasjon.

Rate limiting

Global rate limiting via Durable Objects (ikke per-server). Profiler: anonym (30/min), autentisert (300/min), intern (120/min).

Responsible disclosure

Fant du en sårbarhet? Kontakt oss på support@arch.axn.no. Vi setter pris på ansvarlig rapportering.