Sicherheit
Stand:
Welche technischen Maßnahmen diese Website schützen und wie Sie uns ein Sicherheitsproblem melden.
1. Verbindung und Browser-Schutz
Die Website ist ausschließlich über HTTPS erreichbar. Zusätzlich setzen wir Sicherheits-Header, die typische Angriffe im Browser erschweren:
- HSTS – Browser verbinden sich nur verschlüsselt
- Content Security Policy – nur freigegebene Skriptquellen
- Schutz vor Einbettung in fremde Seiten (Clickjacking) und vor MIME-Sniffing
- Restriktive Referrer- und Permissions-Policy
2. Anmeldung und Formulare
- Anmeldung ohne Passwort per E-Mail-Link – es werden keine Passwörter gespeichert
- Sitzungen in signierten, nur für den Server lesbaren Cookies
- Prüfung der Herkunft (CSRF-Schutz) bei Formularen und Schnittstellen
- Begrenzung der Anfragen pro Zeitraum (Rate Limiting) und Spam-Schutz im Kontaktformular
- Serverseitige Prüfung aller Eingaben auf Typ und Länge
3. Daten
- Zugangsschlüssel von Kunden werden verschlüsselt gespeichert (AES-256-GCM)
- Zahlungsdaten (Karten usw.) verarbeiten ausschließlich die Zahlungsdienstleister – sie erreichen unsere Server nicht
- Wir erheben nur die Daten, die für Anfrage, Vertrag und Abrechnung nötig sind (siehe Datenschutzerklärung)
4. Kundenprojekte
Websites, Automatisierungen und Konten richten wir auf Ihren eigenen Konten ein. Wir bitten um eigene Zugänge für unser Team statt geteilter Passwörter und empfehlen, sie nach der Übergabe zu entziehen. Code, Zugänge und Dokumentation erhalten Sie vollständig.
5. Sicherheitslücke melden
Wenn Sie eine mögliche Schwachstelle gefunden haben, schreiben Sie bitte an info@onravetoni.com mit einer kurzen Beschreibung und den Schritten zur Reproduktion. Wir bestätigen den Eingang innerhalb von drei Werktagen, beheben bestätigte Probleme so schnell wie möglich und halten Sie auf dem Laufenden. Bitte greifen Sie dabei nicht auf fremde Daten zu und beeinträchtigen Sie den Betrieb nicht.