Tokens blijven op de server.
OAuth-inloggegevens en Homey-toegangstokens komen niet in browseropslag terecht. Opgeslagen tokens worden beveiligd met geauthenticeerde versleuteling en komen niet in de applicatielogs terecht.
Beveiliging
luw vraagt alleen de toegang die nodig is: een verbinding waarmee luw ziet welke apparaten zijn aangesloten, maar niets kan bedienen.
OAuth-inloggegevens en Homey-toegangstokens komen niet in browseropslag terecht. Opgeslagen tokens worden beveiligd met geauthenticeerde versleuteling en komen niet in de applicatielogs terecht.
De browser ontvangt een ondertekende HttpOnly- en SameSite-sessiecookie. OAuth-verzoeken gebruiken een tijdelijke controlecode die één keer wordt gecontroleerd en bij hergebruik wordt geweigerd.
Het prototype staat alleen goedgekeurde inhoud toe, voorkomt dat de pagina in een andere site wordt ingesloten, beperkt het doorgeven van verwijzingsgegevens, schakelt het tijdelijk opslaan van serverantwoorden uit en voorkomt dat browsers zelf het inhoudstype raden.
Niet-herkende apparaten en mogelijkheden blijven zichtbaar voor beoordeling. luw gaat er nooit zomaar van uit dat een niet-ondersteund apparaat veilig kan worden bediend.
Meld een probleem
Stuur het getroffen onderdeel, het verwachte en waargenomen gedrag en veilige reproductiestappen. Probeer geen toegang te krijgen tot een ander huishouden, verstoor de dienst niet en voeg geen werkende inloggegevens toe.
security@luw.energy