LoyalureSecurity
Private membership

Responsible security

Trust needs receipts.

Loyalure is designed around explicit tenant context, narrowly scoped access, immutable operational history, and independent distribution-policy enforcement.

Security posture · prelaunch
01

Isolation by design

Row-level security, server permission checks, entitlements, and native eligibility are enforced independently. Route visibility is never treated as authorization.

02

Verifiable operations

Points, consent, audit, and provider histories are append-only. Sensitive mutations use idempotency keys, optimistic versions, correlation IDs, and transactional boundaries.

03

Purpose-limited access

Privileged roles require TOTP MFA. Door devices use short-lived signed tokens and replay detection. Sponsor reports remain aggregate and private files stay private.

Please report suspected security concerns privately through the channel named in the repository security policy. Do not include member data, credentials, or active secrets.