Sicherheit & Vertrauen
Praktische Kontrollen, die wir heute ausliefern — Authentifizierung, Geheimnisse, Scan-Daten und Abrechnung — ohne unfertige Compliance-Zertifizierungen zu behaupten.
Infrastruktur
- HTTPS überall für App, Scan-Redirects und API
- Passwörter mit bcrypt gehasht
- Paddle als Merchant of Record für PCI-konforme Abo-Abrechnung
Ihre Daten
- Scan-Analysen gemäß Aufbewahrungsfenster Ihres Plans gespeichert
- API-Keys als Hashes gespeichert — nach Erstellung nicht erneut angezeigt; optionale IP-Allowlists pro Key
- QR-Daten im Dashboard exportieren und löschen; Konto dauerhaft unter Einstellungen löschen
- Scan-Webhooks mit HMAC-SHA256 signiert; Signaturgeheimnisse rotierbar; Zustellhistorie unter Einstellungen
Kontosicherheit
- E-Mail-Bestätigung für neue Konten
- Rate Limits bei Registrierung und API-Endpunkten
- Optionale Passwortschutz pro QR-Code
- TOTP-Zwei-Faktor-Authentifizierung mit Wiederherstellungscodes; MFA-Nachprüfung vor Passwortänderung, Verwaltung von Teammitgliedern oder Ausgabe von API-Keys, Webhook-Geheimnissen, SCIM-Tokens und SMTP-Passwörtern
- Self-Serve-SAML-SSO-Assistent für Business-Team-Workspaces (Okta, Azure AD)
- Aktuelle Anmeldehistorie unter Einstellungen (Erfolg und Fehler)
- Optionale API-Key-IP-Allowlists zur Einschränkung der Key-Nutzung
Verwandte Seiten
Sicherheitsfragebogen, BAA oder signierten DPA anfordern
Sicherheitsfragen? support@qrbanner.com