Segurança
O que protegemos
- Credenciais de conta com hashes de palavra-passe scrypt.
- Tokens de sessão hasheados em repouso e enviados ao browser como cookies httpOnly.
- My Spools privado com verificações de propriedade no servidor.
- Projeções QR públicas sem notas, localizações nem identificadores de conta.
- Dados de cartão tratados pela Stripe — não armazenados nos servidores OpenFilament.
Responsible disclosure
Reporta vulnerabilidades em privado ao contacto de segurança configurado. Não divulgues publicamente segredos, exploits contra utilizadores reais ou credenciais de produção. Concede tempo razoável de correção antes de discussão pública.