Sicherheit
Was wir schützen, nachprüfbar aufgeschrieben.
Jede Zeile hier beschreibt etwas, das dieser Code tatsächlich tut. Was wir noch nicht tun, steht nicht darin.
Zertifizierung
ISO 27001 zertifiziertes Informationssicherheits-Management
Wir sind für unser Informationssicherheits-Managementsystem zertifiziert. Der Rest dieser Seite stützt sich auf den Code, nicht auf ein externes Audit.
Trennung der Workspaces
- Bei jeder Anfrage geprüftJeder Lese- und Schreibzugriff prüft zuerst, ob die anfragende Person Mitglied dieses Workspace ist. Die Prüfung läuft in der Anwendung, bei jeder Anfrage.
- Kein Workspace liest einen anderenEin Konto kann zu mehreren Workspaces gehören, eine Sitzung sieht aber immer nur die Daten des gerade geöffneten.
- Workspace löschen wirkt sofortEin Workspace wird ohne Wartezeit entfernt. Beim Konto läuft es anders.
Verschlüsselung
- Auf dem TransportwegDer Verkehr läuft ausschließlich über HTTPS. HSTS steht auf zwei Jahre, damit kein Browser auf unverschlüsseltes HTTP zurückfällt.
- Gespeicherte GeheimnisseDas SMTP-Passwort und das Zwei-Faktor-Geheimnis liegen mit AES-256-GCM verschlüsselt. Diese beiden Felder verschlüsselt die Anwendung selbst.
- KontopasswörterPasswörter liegen nur in einer Form vor, die sich nicht zurückrechnen lässt: bcrypt mit Kostenfaktor 12. Das Original wird nie gespeichert.
Zugriffssteuerung
- Rollen engen ein, was jemand darfOwner, Admin, Editor und Viewer, dazu ein Job-Platz, der jedes Mitglied zusätzlich deckelt. Ein Platz kann Rechte nur einengen, nie erweitern.
- Zwei-Faktor-AnmeldungTOTP lässt sich über eine Authenticator-App einschalten, zehn Backup-Codes kommen dazu. Jeder Backup-Code gilt einmal.
- Anmeldeversuche sind begrenztZehn Versuche pro IP-Adresse und fünf pro Konto in je fünfzehn Minuten.
- Sitzungen halten 24 StundenEine angemeldete Sitzung endet nach 24 Stunden. Eine geänderte Rolle oder Richtlinie erreicht offene Sitzungen in etwa fünf Minuten.
Was festgehalten wird
- PrüfspurSchwer rückgängig zu machende Aktionen, Mitglieder hinzufügen oder entfernen, Rollen ändern, Löschen, halten fest, wer sie wann ausgeführt hat.
- Zugriffe auf den NewsroomWer Ihren Newsroom geöffnet und was gelesen hat, sieht nur dieser Workspace. Es gelangt nie zu einem anderen Kunden.
- Krisen-Q&A-Entwürfe bleiben internDer KI-Entwurf für das Krisen-Q&A hat keine Funktion zum externen Teilen. Sie wurde nie gebaut.
Die Daten gehören dem, der sie einträgt
- Jederzeit mitnehmenEinen Download Ihrer Daten fordern Sie in den Kontoeinstellungen an, einmal pro 24 Stunden.
- Kontolöschung wartet 30 TageNach dem Antrag ist die Löschung auf 30 Tage terminiert. Bis dahin lässt sie sich zurücknehmen.
- Papierkorb hält 30 TageGelöschte Einträge bleiben 30 Tage im Papierkorb und werden dann bereinigt.
Wenn Sie eine Schwachstelle finden, sagen Sie uns Bescheid. Wir prüfen sie, melden uns zurück und halten die Behebung in den Release Notes fest.