Security

Security practices for ForeverLink workspaces and public redirects.

Authentication

Argon2id/bcrypt password hashing, mandatory TOTP 2FA, single-use recovery codes, progressive lockouts after failed logins.

Sessions

HttpOnly cookies, SameSite=Strict, Secure in production, inactivity timeout, session regeneration after login.

Application

CSRF tokens on POST forms, prepared statements, tenant-scoped queries, security headers on admin surfaces.

Redirects

Only http/https destinations accepted. Dangerous schemes are rejected at write time.

Report a vulnerability

Responsible disclosure via our contact form — please include steps to reproduce.

Contact security