Sicherheit an erster Stelle
Wir nehmen die Sicherheit unserer Plattform und Ihrer Daten sehr ernst.
Verschlüsselung bei Übertragung und Speicherung
TLS 1.3 mit Perfect Forward Secrecy bei jeder Verbindung. Geheimnisse und gespeicherte Zugangsdaten werden mit AES-256-GCM verschlüsselt, unter einem Schlüssel, der vom Signaturschlüssel der Tokens getrennt gehalten wird.
Isolierte Ausführung
Scans laufen serverseitig in einem dedizierten Scan-Container, ein Prozess je Auftrag. Der Befehl wird in Tokens zerlegt, bevor Ihre Werte eingesetzt werden — es ist also keine Shell beteiligt —, und jede Abfrage ist auf Ihre Organisation beschränkt.
An SOC 2 ausgerichtete Kontrollen
Die Infrastruktur ist an den SOC 2 Trust Services Criteria (Sicherheit, Verfügbarkeit, Vertraulichkeit, Datenschutz) ausgerichtet. Das Type-II-Audit ist noch nicht abgeschlossen — die Tabelle unten nennt für jedes Rahmenwerk den genauen Stand.
Append-only-Audit-Protokoll
Privilegierte Aktionen werden in ein reines Anfüge-Audit-Protokoll geschrieben, auf Ihre Organisation beschränkt und aus dem Dashboard abfragbar. Protokolle werden ein Jahr aufbewahrt.
MFA, SSO und Rollen
Mehrfaktor-Authentifizierung über TOTP mit Einmal-Backup-Codes. SAML 2.0, OIDC und LDAP / Active Directory Single Sign-on im Enterprise-Tarif. Die rollenbasierte Zugriffskontrolle wird auf dem Server durchgesetzt, nicht in der Oberfläche.
Gepflegte Werkzeugkette
Scanner-Images und ihre Schwachstellenvorlagen werden von uns neu gebaut und ausgerollt. Sie aktualisieren nie einen Scanner und patchen nie eine Kali-Maschine.