安全性與隱私
讓每種存取留在正確的邊界內。
Slotkit 將帳戶登入、預約頁面存取與伺服器端 API 存取彼此分離,避免一種憑證在未經允許時取代另一種。
核心控制
- 每次請求都會重新檢查 User 或 API Key 可以存取的工作區與資源。
- 一次性登入與驗證憑證以雜湊保存;provider credentials 則加密保存。
- Webhook destinations 會經過檢查,避免投遞到私有或不安全的網路位址。
- 訪客個資採固定 24 個月保存期限;短期存取憑證會更早移除。
- 工作區刪除包含 30 天寬限期,並追蹤必要的 Calendar 與 Webhook 清理。
營運日誌與指標使用安全識別碼,不記錄訪客 Email、Booking Metadata、tokens 或 secrets。