Sikkerhet
Slik er tjenesten på freetime.no beskyttet, for dem som vil ha detaljene. Bare det vi kan vise.
Husholdningens data
- Hver husholdning har sin egen database. Den er kryptert med en nøkkel som tilhører den husholdningen.
- En forespørsel når bare én husholdning. Hvilken det er, kommer fra innloggingen din, aldri fra noe nettleseren sender.
- Sikkerhetskopier tas hver natt og krypteres to ganger, med husholdningens nøkkel og så én gang til.
- Serverne står i Frankrike. Ingenting selges eller deles for reklame.
Innlogging
- Passord lagres som scrypt-hasher, aldri slik de skrives.
- Etter passordet kommer en kode, på e-post eller fra en autentiseringsapp.
- Feil passord og feil koder bremses, og avvises så en stund.
- En innlogging er en rad på serveren. Å logge ut eller endre passordet avslutter den, på alle enheter.
- Konto viser alle enheter som er logget inn, og en logg over hva som har skjedd med kontoen din.
Banken din
- Tilgangen er kun lesing, gjennom Enable Banking, en lisensiert kontoinformasjonstilbyder. Du godkjenner den i din egen bank med BankID.
- Ingenting kan betales eller flyttes fra Freetime.
Hva operatøren kan se
- Administrasjonssiden viser e-posten du logger inn med, abonnementet ditt og når du sist brukte Freetime. Den viser aldri hva du har kjøpt, kontoene, lånene eller planen din.
- Nøklene ligger hos tjenesten, som trenger dem for å vise deg sidene dine. Det hviler derfor på hvordan tjenesten drives. Ingen åpner en husholdnings data, og hver administratorhandling loggføres.
Sidene
- Forbindelsen er alltid kryptert (HTTPS).
- Hvert skjema må sendes fra Freetimes egne sider. En forespørsel fra et annet nettsted avvises.
- Sidene kan ikke vises inne i et annet nettsted, og de laster ingenting fra andre nettsteder. Det finnes ingen sporere og ingen eksterne skrifter.
Hvordan en endring når tjenesten
- Hver endring går gjennom de samme kontrollene før den slippes. Det er testene, statisk analyse av koden, kjente svakheter i avhengighetene, hemmeligheter som ligger igjen i filer, og et angrep på den kjørende tjenestens egne vegger.
- Byggingen kan legge en ny versjon i registeret, og ikke noe annet. Serveren henter fra registeret med en nøkkel som bare kan lese. Ingen nøkkel fører fra byggingen til serveren.
- Serveren tar en ny versjon om natten, etter nattens sikkerhetskopi. Den går tilbake til den gamle hvis den nye ikke starter.
- Appen kjører i en container uten ekstra rettigheter, som en bruker som ikke er root.
Gjennomgått
- Tjenesten ble gjennomgått og angrepet 2. oktober 2026. Angrepene var én husholdning som når en annens data, å komme inn uten innlogging, forespørsler forfalsket fra et annet nettsted, og gamle innlogginger brukt på nytt. Det som ble funnet, ble rettet.
- Ingen ekstern penetrasjonstest er gjort ennå.
Funnet en svakhet?
Skriv til personvern@freetime.no.
Si hva du fant og hvordan det kan ses. Ikke les eller endre andres data mens du tester.
Hvordan dataene dine behandles står på personvernsiden.