Sicherheit und verantwortungsvolle Offenlegung

Wie wir webatla schützen und wie Sie eine Schwachstelle melden, wenn Sie eine finden.

Schwachstelle melden security.txt ansehen

Wie wir Ihre Daten schützen

Mehrstufige Absicherung von Transport, Authentifizierung, Zahlungen und Zugriff.

Verschlüsselter Transport

HTTPS überall mit HSTS, hinter Cloudflare mit WAF und DDoS-Schutz. Der Origin ist auf Cloudflare beschränkt.

Starke Authentifizierung

Passwörter werden mit bcrypt gehasht, mit optionaler Zwei-Faktor-Authentifizierung (TOTP). Das TOTP-Geheimnis wird verschlüsselt gespeichert.

Wir speichern keine Kartendaten

Kartenzahlungen wickelt Stripe ab (PCI-DSS). Kryptozahlungen laufen über PayerURL.

Standardmäßig gehärtet

Strikte Content-Security-Policy mit Nonces je Anfrage, Same-Origin-CSRF-Schutz und Ratenbegrenzung an sensiblen Endpunkten.

Secrets mit minimalen Rechten

Secrets liegen in der Umgebung, nie im Code, mit Zugriff nach dem Least-Privilege-Prinzip.

Regelmäßig überprüft

Wir führen regelmäßige Sicherheitsprüfungen durch und reagieren auf jede Meldung.

Eine Schwachstelle melden

Wir freuen uns über Meldungen aus der Security-Community. Senden Sie uns Reproduktionsschritte, betroffene URLs und einen Proof of Concept.

Schnelle Bestätigung

Wir bestätigen Meldungen in der Regel innerhalb von drei Werktagen.

Sie bleiben informiert

Wir halten Sie während der Behebung auf dem Laufenden, bis das Problem gelöst ist.

Koordinierte Offenlegung

Geben Sie uns bitte ein angemessenes Zeitfenster zur Behebung, bevor Sie etwas veröffentlichen.

Etwas gefunden? Sagen Sie uns Bescheid Jede Meldung liest ein echter Mensch. Fügen Sie Reproduktionsschritte und betroffene URLs bei.
E-Mail an hello@webatla.com

Geltungsbereich

Was diese Richtlinie abdeckt und was nicht.

Im Geltungsbereich

  • webatla.com
  • Die öffentliche API unter /api
  • Unsere Origin-Infrastruktur

Außerhalb des Geltungsbereichs

  • Volumetrische DoS- und DDoS-Angriffe
  • Social Engineering und physische Angriffe
  • Von uns genutzte Drittanbieter (Cloudflare, Stripe, Brevo, Tawk.to)
  • Ausgaben automatischer Scanner ohne funktionierenden Proof of Concept

Safe Harbor

Gegen Forschende, die in gutem Glauben handeln, diese Richtlinie befolgen, die Privatsphäre anderer wahren, den Dienst nicht stören und keine fremden Daten abrufen oder verändern, leiten wir keine rechtlichen Schritte ein und unterstützen solche auch nicht.

Maschinenlesbare Kontaktdaten veröffentlichen wir gemäß RFC 9116 unter /.well-known/security.txt.