Sicherheit
Defense-in-Depth von Grund auf
Wir verankern Sicherheit in jeder Schicht: Authentifizierung, Autorisierung, Eingabevalidierung, Speicherung, Monitoring und Incident Response.
Last updated:
Überblick
Sicherheitsstandards
Algovex ist durchgehend über die folgenden Bereiche abgesichert:
- TLS 1.2+: Transportverschlüsselung für die gesamte Client-Server-Kommunikation.
- scrypt: Speicherintensives Passwort-Hashing.
- Rate-Limits: Brute-Force-Schutz an allen Authentifizierungs-Endpunkten.
- CSP: Content-Security-Policy-Header zur Abwehr von XSS.
- Audit-Logs: Vollständige Nachvollziehbarkeit sensibler Aktionen.
- DSGVO: Datenschutzkontrollen im Einklang mit der EU-Verordnung.
Zertifizierungen
Zertifizierungen & Compliance
Algovex wird von Tacticx Development, Teil der tacticx Group, veröffentlicht. Das Informationssicherheitsmanagement der Gruppe ist nach ISO/IEC 27001 durch TÜV NORD CERT zertifiziert; die Rezertifizierung wurde 2026 abgeschlossen.
- ISO/IEC 27001: der internationale Standard für das Management von Informationssicherheit (ISMS), unabhängig auditiert und zertifiziert durch TÜV NORD CERT.
- DSGVO: Datenschutzkontrollen im Einklang mit der EU-Verordnung (siehe Überblick oben).
Das Zertifikat wird von der tacticx-Organisation gehalten und umfasst deren Informationssicherheitsmanagement. Zertifikatsdetails sind unter tacticx.de und tacticx.dev veröffentlicht; die Zertifikatsnummer stellen wir auf Anfrage über [email protected] bereit.
Authentifizierung
Umgesetzte Schutzmaßnahmen
- Reine Cookie-Authentifizierung: Access- und Refresh-Token werden als HttpOnly-Cookies gespeichert (keine Token in JSON-Antworten).
- CSRF-Abwehr: Same-Origin-Durchsetzung über Origin/Referer/Sec-Fetch-Site bei zustandsändernden Anfragen.
- CSP-Einführung: CSP-Report-Endpunkt aktiviert; die Durchsetzung kann nach dem Monitoring aktiviert werden.
- Session-Härtung: Session-Token werden als SHA-256-Hashes in der Datenbank gespeichert; die Rotation der Refresh-Token erfolgt atomar.
- Rate-Limits für Login/Refresh/OAuth-Initialisierung+Callback; Auth-Antworten sind no-store.
Sicher als Standard
Header & Browser-Härtung
Moderne Sicherheits-Header, strikte Cookie-Einstellungen und Least-Privilege-Muster werden in der gesamten Anwendung angewendet.
- CSP (Einführung im Report-Only-Modus)
- X-Frame-Options / frame-ancestors
- NoSniff + Referrer-Policy
- Sichere Allowlist für externe Bilder
Missbrauchs- & Bot-Abwehr
Rate-Limits & Anomalieerkennung
Wir wehren Brute-Force-Angriffe und Automatisierung mit Rate-Limits und betrieblichen Schutzmaßnahmen an kritischen Einstiegspunkten ab.
- Rate-Limits nach IP und Identifier
- Einheitliche Fehlerbehandlung zur Vermeidung von Informationslecks
- Session-Invalidierung bei Sperren
- Telemetrie für ungewöhnliche Lastspitzen
Injection-Härtung
Eingabevalidierung & Bereinigung
Nutzerinhalte werden standardmäßig als nicht vertrauenswürdig behandelt und bereinigt/validiert, bevor sie sensible Verarbeitungspunkte erreichen können.
- Abwehr von Stored-XSS
- Upload-Prüfung von MIME-Typ und Magic Bytes
- Sichere Dateinamen und Erweiterungen
- Standardmäßig kein Rendering von rohem HTML
Betriebssicherheit
Nachvollziehbarkeit & Wiederherstellung
Sicherheit umfasst auch das Betriebsmodell: Nachvollziehbarkeit, Auditierbarkeit und sichere Incident Response.
- Audit-Logs für sensible Aktionen
- Strukturierte Fehlerereignisse
- Backups + Wiederherstellungsplanung
- Bereitschaft zur Schlüsselrotation
Datenfluss
Wie Ihre Daten durch Algovex fließen
- Authentifizieren: Sessions werden serverseitig validiert und durch strikte Cookie-Einstellungen sowie ratenbegrenzte Authentifizierungsabläufe geschützt.
- Autorisieren: Der Zugriff auf sensible Aktionen wird durch Rollenprüfungen, Eigentumsregeln und konsistente serverseitige Autorisierung abgesichert.
- Validieren: Datei-Uploads und Eingaben werden defensiv validiert (MIME-Prüfungen, Magic Bytes bei Bildern, sichere Dateinamen), um Injection-Risiken zu verringern.
- Beobachten: Wir führen strukturierte Logs und Audit-Trails für kritische Workflows, um Incident Response und forensische Analysen zu unterstützen.
- Wiederherstellen: Backups, Schlüsselrotation und betriebliche Kontrollen sind darauf ausgelegt, den Schadensradius zu minimieren und den Betrieb schnell wiederherzustellen.
Meldung
Responsible Disclosure
Eine Schwachstelle gefunden? Melden Sie sie an [email protected]. Wir bemühen uns, Meldungen innerhalb von 24 Stunden zu bestätigen und Fixes je nach Schweregrad zügig zu priorisieren.
Keine rechtlichen Schritte gegen Sicherheitsforschende, die in gutem Glauben handeln.