Teknisk säkerhet

Säkerhetsgränser som inte går att klicka förbi.

KommunSign utvecklas enligt principen att kritiska tillstånd alltid måste styrkas av serververifierad teknisk evidens.

Organisationsisolering

Organisation väljs inte genom ett fritt formulärfält. Kontexten härleds från verifierad domän, autentiserat medlemskap, API-klient eller organisationens datamiljö. Datamodellen använder organisationsbundna relationer och PostgreSQL Row Level Security.

Dokumentintegritet

En dokumentversion får inte bytas efter att signeringsflödet har startat. Dokumenthash, policyversion, signerare och identitetsbevis ska peka på samma ärende. Konvertering efter signering är förbjuden eftersom den kan ogiltigförklara signaturen.

Identitet är inte samma sak som PDF-signatur

BankID används för identitets- och avsiktsbevis. Signaturen kopplas till ett kanoniskt manifest över de PDF/A-handlingar som signeraren har granskat och bevaras i ett fristående kryptografiskt bevispaket.

Serverstyrda statusar

Klienten får inte själv sätta ett ärende till signed, completed, validated eller archived. Sådana statusar kräver teknisk evidens och transaktionella kontroller.

Audit och bevis

Teknisk audit och affärsaudit hålls isär. Händelser kan hashkedjas för att göra efterhandsförändringar upptäckbara. Ett avslutat ärende ska kunna exporteras med dokument, hashmanifest, policy snapshot, valideringsresultat och relevanta providerbevis.

Ansvarsfull rapportering

Misstänkta sårbarheter ska rapporteras privat till sakerhet@kommunsign.se. Skicka inte personuppgifter, dokument eller privata nycklar i vanlig e-post.