Sicherheit und verantwortungsvolle Offenlegung
Wie wir webatla schützen und wie Sie eine Schwachstelle melden, wenn Sie eine finden.
Wie wir Ihre Daten schützen
Mehrstufige Absicherung von Transport, Authentifizierung, Zahlungen und Zugriff.
Verschlüsselter Transport
HTTPS überall mit HSTS, hinter Cloudflare mit WAF und DDoS-Schutz. Der Origin ist auf Cloudflare beschränkt.
Starke Authentifizierung
Passwörter werden mit bcrypt gehasht, mit optionaler Zwei-Faktor-Authentifizierung (TOTP). Das TOTP-Geheimnis wird verschlüsselt gespeichert.
Wir speichern keine Kartendaten
Kartenzahlungen wickelt Stripe ab (PCI-DSS). Kryptozahlungen laufen über PayerURL.
Standardmäßig gehärtet
Strikte Content-Security-Policy mit Nonces je Anfrage, Same-Origin-CSRF-Schutz und Ratenbegrenzung an sensiblen Endpunkten.
Secrets mit minimalen Rechten
Secrets liegen in der Umgebung, nie im Code, mit Zugriff nach dem Least-Privilege-Prinzip.
Regelmäßig überprüft
Wir führen regelmäßige Sicherheitsprüfungen durch und reagieren auf jede Meldung.
Eine Schwachstelle melden
Wir freuen uns über Meldungen aus der Security-Community. Senden Sie uns Reproduktionsschritte, betroffene URLs und einen Proof of Concept.
Schnelle Bestätigung
Wir bestätigen Meldungen in der Regel innerhalb von drei Werktagen.
Sie bleiben informiert
Wir halten Sie während der Behebung auf dem Laufenden, bis das Problem gelöst ist.
Koordinierte Offenlegung
Geben Sie uns bitte ein angemessenes Zeitfenster zur Behebung, bevor Sie etwas veröffentlichen.
Geltungsbereich
Was diese Richtlinie abdeckt und was nicht.
Im Geltungsbereich
webatla.com- Die öffentliche API unter
/api - Unsere Origin-Infrastruktur
Außerhalb des Geltungsbereichs
- Volumetrische DoS- und DDoS-Angriffe
- Social Engineering und physische Angriffe
- Von uns genutzte Drittanbieter (Cloudflare, Stripe, Brevo, Tawk.to)
- Ausgaben automatischer Scanner ohne funktionierenden Proof of Concept
Safe Harbor
Gegen Forschende, die in gutem Glauben handeln, diese Richtlinie befolgen, die Privatsphäre anderer wahren, den Dienst nicht stören und keine fremden Daten abrufen oder verändern, leiten wir keine rechtlichen Schritte ein und unterstützen solche auch nicht.
Maschinenlesbare Kontaktdaten veröffentlichen wir gemäß RFC 9116 unter /.well-known/security.txt.