En vecka av att låsa dörrar
Säkerhetshärdning, GDPR-riskregister och en påminnelse om att fail-closed inte är en slogan.
I slutet av juli körde jag en genomgång av sie-mcp mot en säkerhets- och GDPR-checklista, och det gick som det brukar gå när man faktiskt letar: man hittar saker. Maskeringstäckningen hade luckor, organisationsnummer i fritext slank igenom på ett ställe, och en IBAN-kontroll kannibaliserade en annan kontroll den inte skulle röra.
Första veckan i augusti gick åt till att stänga det som gick att stänga: PII-läckor i MCP-lagret, namn som inte fångades vid textens början, en demo-skärmdump som nu misslyckas hellre än läcker. Jag skrev ett riskregister — inte för att det ser bra ut, utan för att jag ville ha en lista jag faktiskt måste förhålla mig till istället för att lita på minnet. Och så la jag grunden för lokal, krypterad hemlighetslagring med DPAPI, så att nycklar och tokens inte ligger som klartext på disken.
Inget av det här är särskilt roligt att skriva om. Det är heller inte valfritt.