Sicherheit ist keine Behauptung — sie ist überprüfbar
Wer Ihnen Software baut, sollte zeigen können, wie er mit Sicherheit umgeht. Diese Seite beschreibt die Maßnahmen, die auf dieser Website aktiv sind — und die Grundsätze, nach denen wir Kundenprojekte entwickeln.
Was auf dieser Website aktiv ist
Verschlüsselte Übertragung
Sämtlicher Datenverkehr läuft über TLS (HTTPS). Mit HTTP Strict Transport Security (HSTS) erzwingen Browser die verschlüsselte Verbindung bei jedem Besuch.
Security-Header & Content Security Policy
Diese Website liefert Schutz-Header gegen Clickjacking, MIME-Sniffing und Cross-Site-Scripting mit — darunter X-Frame-Options, X-Content-Type-Options, Referrer-Policy und eine Content Security Policy.
Eingabe-Validierung an jeder Schnittstelle
Alle Formulare und API-Endpunkte validieren Eingaben serverseitig mit Schema-Prüfung (Zod). Formular-Endpunkte sind zusätzlich mit Rate-Limiting gegen Missbrauch geschützt.
Hosting in der EU
Diese Website und alle Kundenprojekte laufen auf Servern in der Europäischen Union (Hetzner). Es findet kein Datentransfer in Drittländer statt.
Datensparsamkeit & DSGVO
Wir erheben nur Daten, die für den jeweiligen Zweck nötig sind. Newsletter nur mit Double-Opt-In, Web-Analyse ohne Cookies über selbst gehostetes Plausible — ohne Google Analytics, ohne Werbe-Tracker.
Responsible Disclosure
Sicherheitsforschende finden unsere Kontaktdaten maschinenlesbar unter /.well-known/security.txt. Gemeldete Schwachstellen behandeln wir vertraulich und zeitnah.
Wie wir Kundenprojekte entwickeln
- Security by Design: Sicherheitsanforderungen fließen von der ersten Architektur-Skizze an ein — nicht erst vor dem Launch.
- Least Privilege: Jede Komponente bekommt nur die Zugriffsrechte, die sie wirklich braucht — von Datenbank-Rollen bis API-Schlüsseln.
- Keine Geheimnisse im Code: Zugangsdaten und Schlüssel liegen ausschließlich in geschützten Umgebungsvariablen, niemals im Quellcode.
- Abhängigkeiten im Blick: Wir halten Frameworks und Bibliotheken aktuell und prüfen sie auf bekannte Schwachstellen.
- Auftragsverarbeitung nach DSGVO: Für Kundenprojekte mit personenbezogenen Daten schließen wir Auftragsverarbeitungsverträge und dokumentieren die Verarbeitung.
Sicherheitslücke gefunden?
Wir freuen uns über verantwortungsvolle Hinweise. Die Kontaktdaten für Sicherheitsmeldungen finden Sie unter /.well-known/security.txt — oder schreiben Sie uns direkt über das Kontaktformular.