Sicherheit & Transparenz

EU-Infrastruktur, keine US-Cloud-Dienste, DSGVO-konform. Was wir prüfen, was wir speichern, was nicht.

100% EU

Infrastruktur

Alle Daten bleiben in der EU. Keine AWS, kein Google Cloud, kein Azure. Nur europäische Anbieter.

Hosting Hetzner (Falkenstein, DE) Deutscher Anbieter, ISO 27001
DNS Bunny.net (Ljubljana, SI) EU-Unternehmen, DSGVO-konform
E-Mail Scaleway TEM (Paris, FR) EU-Anbieter, RFC 8058
Datenbank PostgreSQL (self-managed) Auf eigenem Server, keine Cloud-DB
Scanner-Transparenz

Was unsere Scanner tun — und was nicht

Was unsere Scanner tun

  • Einen einzelnen HTTP(S)-Request an die Homepage senden
  • Öffentlich verfügbare Response-Header analysieren
  • DNS-Records über DoH (DNS-over-HTTPS) abfragen
  • SMTP-Verbindung für E-Mail-Protokoll-Checks aufbauen

Was unsere Scanner NICHT tun

  • Keine Penetrationstests oder aktive Angriffe
  • Keine Enumeration von Verzeichnissen oder Dateien
  • Kein Crawling über die Homepage hinaus
  • Keine Speicherung von Inhalten Ihrer Website
  • Kein Zugriff auf geschützte Bereiche

Rechtsgrundlage: Unsere Scanner arbeiten wie ein normaler Browser-Aufruf. Es werden ausschließlich öffentlich zugängliche Informationen geprüft.

Unsere eigene Security

Wir scannen uns selbst — mit den gleichen Tools die unsere Kunden nutzen. Aktueller Score: selbst prüfen →

A+ Security-Score auf unserer eigenen Plattform
Nonce-basierte Content Security Policy
Trusted Types gegen DOM-XSS
HSTS mit Preload (max-age 2 Jahre)
Alle Cross-Origin-Headers gesetzt (COEP, COOP, CORP)
Permissions-Policy: Alle APIs deaktiviert
Rate-Limiting auf API-Ebene (nginx + Application)
Session-Management mit Better Auth
Geräte-Erkennung für unbekannte Logins
Standards & Frameworks

Worauf wir prüfen

BSI Grundschutz APP.3.1 Web-Anwendungen als Prüfgrundlage
OWASP ASVS und API Security Top 10 als Referenz
PCI DSS 4.0 Quellen-Sichtbarkeit als Zuarbeit zur Inventar-Ebene von Req. 6.4.3 — Req. 11.6.1 (Header-/Inhalts-Tamper-Erkennung) und Skript-Integrität (SRI) sind nicht abgedeckt
SPF, DKIM, DMARC Etablierte E-Mail-Authentifizierungs-Standards (RFC 7208/6376/7489), die das BSI zur E-Mail-Sicherheit empfiehlt
RFC 9116 security.txt Standard
NIS2-Risikomanagement Zuarbeit zu einzelnen Maßnahmen-Bereichen (Erkennung, Wirksamkeits-Nachweis) — kein Konformitätsurteil

Fragen zur Sicherheit?

Transparenz ist uns wichtig. Bei Fragen zu unserer Infrastruktur, Datenverarbeitung oder Scanner-Funktionsweise: Kontaktieren Sie uns.