Token bleiben auf dem Server.
OAuth-Zugangsdaten und Homey-Zugriffstoken gelangen nicht in den Browserspeicher. Gespeicherte Tokenwerte werden mit authentifizierter Verschlüsselung geschützt und nicht in Anwendungsprotokollen erfasst.
Sicherheit
luw beginnt mit dem kleinstmöglichen sinnvollen Zugriff: einer Nur-Lese-Verbindung, die das Zuhause erkennen, aber nicht steuern kann.
OAuth-Zugangsdaten und Homey-Zugriffstoken gelangen nicht in den Browserspeicher. Gespeicherte Tokenwerte werden mit authentifizierter Verschlüsselung geschützt und nicht in Anwendungsprotokollen erfasst.
Der Browser erhält ein signiertes HttpOnly- und SameSite-Sitzungscookie. OAuth-Anfragen verwenden einen kurzlebigen, nur einmal gültigen Prüfwert. Er wird einmal geprüft und bei Wiederverwendung abgelehnt.
Der Prototyp nutzt eine strenge Richtlinie für zulässige Inhalte, verhindert die Einbettung in fremde Seiten, begrenzt die Weitergabe von Herkunftsinformationen, deaktiviert das Zwischenspeichern von Antworten und unterbindet das automatische Erraten von Inhaltstypen.
Nicht erkannte Geräte und Funktionen bleiben zur Prüfung sichtbar. luw nimmt nicht stillschweigend an, dass ein nicht unterstütztes Gerät sicher steuerbar ist.
Problem melden
Nenne die betroffene Funktion, das erwartete und beobachtete Verhalten sowie sichere Schritte, mit denen sich das Problem nachvollziehen lässt. Greife nicht auf andere Haushalte zu, unterbrich keinen Dienst und füge keine aktiven Zugangsdaten bei.
security@luw.energy