Sicherheit
Was Ihre Anwendung schützt und wer sie erreichen kann.
Wo Ihre Daten liegen, wie Secrets behandelt werden und was unsere eigenen Operatoren können und was nicht.
Daten
Wo sie liegen, wie sie geschützt sind.
Die Maßnahmen, die heute gelten.
-
In der EU
Ihre Anwendung und ihre Daten laufen auf Servern in Frankfurt. Unser Infrastrukturanbieter ist Amazon Web Services (Lightsail).
-
Nur HTTPS
Besucher erreichen Ihre Anwendung über HTTPS; reines HTTP wird nur weitergeleitet. Das Zertifikat wird automatisch ausgestellt und erneuert.
-
Sorgfältiger Serverzugriff
Die Plattform verwaltet Server über SSH mit kurzlebigen Zugangsdaten, die nur für die Dauer der Sitzung im Arbeitsspeicher existieren, und prüft vor jedem Befehl den Host-Schlüssel des Servers.
-
Secrets sicher behandelt
Passwörter und Schlüssel Ihres Stacks werden für ihn erzeugt und liegen in seiner Konfiguration auf dem Server. Ein Secret, das Sie beim Kauf eingeben, etwa ein Admin-Token, wird in unserer Datenbank bis zur ersten Bereitstellung verschlüsselt und danach gelöscht. Aus den Betriebsprotokollen, die wir aufbewahren, werden Secrets entfernt.
-
Karten bleiben beim Anbieter
Zahlungen laufen über unseren Zahlungsanbieter Paddle. Wir erhalten den Status Ihres Abonnements, nie Ihre Kartennummer.
-
Ihr Dashboard gehört nur Ihnen
Was Sie im Dashboard sehen, ist direkt in der Datenbankabfrage auf Ihren Workspace beschränkt, nicht nur durch Prüfungen im Anwendungscode.
Operatoren
Wer was darf und was protokolliert wird.
Wer Ihre Anwendung betreibt, kann sie auch erreichen. Hier steht, was dieser Zugriff ist und wo er endet.
Was Operatoren können
Operatoren betreiben die Server, auf denen Ihre Anwendung liegt. In den Admin-Bildschirmen können sie ein Deployment starten, stoppen, aktualisieren und löschen und lesen sein Betriebsprotokoll.
Ein Administrator kann das Dashboard als Sie öffnen („Anmelden als“), um zu sehen, was Sie sehen – zum Beispiel, um bei einem Problem zu helfen.
Manche Anwendungen brauchen einen Service-Administrator, den wir anlegen, damit das Dashboard Ihnen Ihren eigenen Login ausstellen kann; bei Umami heißt er poof-service. Er bleibt in der Benutzerliste der Anwendung sichtbar.
Was ihnen verschlossen ist
Solange ein Operator als Sie angemeldet ist, kann er keinen Checkout starten, nicht bezahlen, Ihre Karte nicht ändern, das Abrechnungsportal nicht öffnen und den Administrator-Login der Anwendung nicht anlegen: Diese Anfragen werden abgelehnt.
„Anmelden als“ funktioniert nur für einen Administrator, nie auf dem Konto eines anderen Administrators oder auf dem eigenen, und es braucht ein gültiges Formular-Token, sodass ein präparierter Link es nicht auslösen kann.
Im Betriebsprotokoll, das ein Operator liest, mit jedem auf Ihrem Server ausgeführten Befehl, werden Secrets vor dem Schreiben entfernt.
Es wird protokolliert. Jedes „Anmelden als“ wird bei Beginn und Ende aufgezeichnet: wer, als wer, wann, von welcher Adresse. Ebenso das Erteilen oder Entziehen von Administratorrechten, das Sperren von Konten und das Ändern von Einstellungen. Administratoren lesen dieses Audit-Log; Sie selbst können es noch nicht einsehen.