Zum Hauptinhalt springen

Sicherheit & Vertrauen

Praktische Kontrollen, die wir heute ausliefern — Authentifizierung, Geheimnisse, Scan-Daten und Abrechnung — ohne unfertige Compliance-Zertifizierungen zu behaupten.

Infrastruktur

  • HTTPS überall für App, Scan-Redirects und API
  • Passwörter mit bcrypt gehasht
  • Paddle als Merchant of Record für PCI-konforme Abo-Abrechnung

Ihre Daten

  • Scan-Analysen gemäß Aufbewahrungsfenster Ihres Plans gespeichert
  • API-Keys als Hashes gespeichert — nach Erstellung nicht erneut angezeigt; optionale IP-Allowlists pro Key
  • QR-Daten im Dashboard exportieren und löschen; Konto dauerhaft unter Einstellungen löschen
  • Scan-Webhooks mit HMAC-SHA256 signiert; Signaturgeheimnisse rotierbar; Zustellhistorie unter Einstellungen

Kontosicherheit

  • E-Mail-Bestätigung für neue Konten
  • Rate Limits bei Registrierung und API-Endpunkten
  • Optionale Passwortschutz pro QR-Code
  • TOTP-Zwei-Faktor-Authentifizierung mit Wiederherstellungscodes; MFA-Nachprüfung vor Passwortänderung, Verwaltung von Teammitgliedern oder Ausgabe von API-Keys, Webhook-Geheimnissen, SCIM-Tokens und SMTP-Passwörtern
  • Self-Serve-SAML-SSO-Assistent für Business-Team-Workspaces (Okta, Azure AD)
  • Aktuelle Anmeldehistorie unter Einstellungen (Erfolg und Fehler)
  • Optionale API-Key-IP-Allowlists zur Einschränkung der Key-Nutzung