安全性与隐私
让每种访问都留在正确的边界内。
Slotkit 将账户登录、预约页面访问与服务器端 API 访问彼此分离,避免一种凭据在未经允许时取代另一种。
核心控制
- 每次请求都会重新检查 User 或 API Key 可以访问的工作区与资源。
- 一次性登录与验证凭据以哈希保存;provider credentials 则加密保存。
- Webhook destinations 会经过检查,避免投递到私有或不安全的网络地址。
- 访客个人资料固定保存 24 个月;短期访问凭据会更早移除。
- 工作区删除包含 30 天宽限期,并追踪必要的 Calendar 与 Webhook 清理。
运营日志与指标使用安全标识符,不记录访客 Email、Booking Metadata、tokens 或 secrets。