Sicherheit

Sicher konzipiert — und ernsthaft getestet

Ihr Shop läuft auf bikeryOS: Geld, Kunden, Lager und Fiskaldaten. Deshalb behaupten wir nicht nur, dass es sicher ist — wir greifen es selbst an, am Live-System, und beheben, was wir finden. Hier steht genau, wie wir testen, was wir testen und wie der letzte Test ausging.

Wie wir testen

Echte Penetrationstests, keine Compliance-Checkliste.

// 01 · Ansatz

Wir versuchen einzubrechen

Wir führen strukturierte Penetrationstests durch, die das Produktivsystem so angreifen wie ein echter Angreifer — Aufklärung, Authentifizierungsangriffe und Anwendungsmissbrauch verkettet, nicht Häkchen gesetzt.

// 02 · Regeln

Autorisiert und zerstörungsfrei

Jeder Test ist autorisiert und leseschonend. Wir beschädigen keine Daten, stören keinen Shop und versenden keine echten Kunden-E-Mails — wir belegen eine Schwäche, wir nutzen sie nicht aus.

// 03 · Abdeckung

Mehrere unabhängige Blickwinkel

Jeder Test verteilt sich parallel auf getrennte Angriffsflächen, jede unabhängig geprüft — damit ein blinder Fleck keine ganze Fehlerklasse verdeckt.

// 04 · Korrekturen

Schnell behoben

Befunde werden nach Schweregrad priorisiert und rasch behoben. In unserem jüngsten Test ging jede Korrektur am selben Tag in Produktion und wurde live nachgeprüft.

Was wir testen

Vier Flächen — die Wege, auf denen Systeme wie unseres tatsächlich kompromittiert werden.

// 01 · Transport

Transport & Verschlüsselung

TLS-Konfiguration (nur moderne Protokolle und Cipher, veraltete werden abgewiesen), Zertifikatsintegrität und die Browser-Sicherheitsheader — HSTS, eine strikte Content-Security-Policy und Clickjacking-Schutz.

// 02 · Identität

Authentifizierung & Mandantentrennung

Login- und Session-Sicherheit, Widerstand gegen Token-Fälschung, Rechteausweitung und Konto-Enumeration, dass Admin-Oberflächen privat bleiben — und vor allem, dass ein Shop niemals an die Daten eines anderen Shops kommt.

// 03 · Anwendung

Anwendungsebene

Die Web-Klassiker: Open Redirects, Cross-Origin-Missbrauch (CORS), Informationslecks, Geheimnis- und Quellcode-Lecks, unsichere Webhooks und ungedrosselte Endpunkte.

// 04 · Infrastruktur

Infrastruktur & E-Mail

Der Server selbst, nicht nur die App — welche Ports aus dem Internet erreichbar sind (nur Web- und Mail-Ports sollten es sein), gehärteter SSH-Zugang und der eingehende Mailserver, geprüft gegen Relay-Missbrauch und Spraying.

Ergebnisse

Kontinuierliche interne und unabhängige Tests.

Am selben Tag

Behebung

Laufend

Adversariale Tests

Neu verifiziert

Jede Korrektur, live

Wir warten nicht auf ein jährliches Audit. Wir führen laufend interne adversariale Tests zusätzlich zu unabhängigen Penetrationstests durch und priorisieren jeden Befund nach Schweregrad. In unserem jüngsten internen Test wurden die kritischen und hohen Befunde noch am selben Tag behoben und am Live-System neu verifiziert; Härtungen geringerer Schwere werden als Folgemaßnahmen nachverfolgt. Die zentralen Schutzmaßnahmen hielten durchgehend — Mandantentrennung, Admin-Abschottung, Geheimnisschutz, Verschlüsselung und Session-Integrität. Kein Sicherheitsprogramm ist je „fertig“ — genau darum testen wir über jedes Release hinweg weiter.

Dauerhafte Schutzmaßnahmen

Tiefengestaffelte Verteidigung, von Tag eins eingebaut — nicht nachgerüstet.

// 01 · Hosting

EU-Hosting & Datenresidenz

Ihre Daten werden in der EU gehostet. Der Zugriff auf die Plattform ist per Firewall auf das reduziert, was öffentlich sein muss.

// 02 · Isolierung

Mandantentrennung by Design

Jede Anfrage wird am Gateway auf Ihren Shop begrenzt und erneut in der Datenbank per Postgres Row-Level-Security — Isolation in zwei unabhängigen Schichten.

// 03 · Verschlüsselung

Verschlüsselung unterwegs & im Ruhezustand

Alles läuft über modernes TLS, und sensible Geheimnisse — inklusive Fiskal-Signaturschlüssel — sind im Ruhezustand authentifiziert verschlüsselt.

// 04 · Fiskal

Fiskalische Integrität

RKSV- (Österreich) und TSE- (Deutschland) Compliance, lückenlos signierte Belege und ein anhängender Audit-Trail, der festhält, wer was getan hat.

// 05 · Zugriff

Gehärteter Zugriff

Brute-Force-Schutz beim Login, eine abgeschottete Admin-Oberfläche nur über private Kanäle und minimale Rechte für jede Aktion.

// 06 · Web

Moderne Web-Abwehr

Eine erzwungene Content-Security-Policy ohne unsichere Inline-Skripte, HSTS und ein striktes Set an Sicherheitsheadern auf jeder Seite.

Verantwortungsvolle Offenlegung

Etwas gefunden? Wir wollen es hören. Wir veröffentlichen eine security.txt mit überwachtem Kontakt und begrüßen verantwortungsvolle Offenlegung — melden Sie es vertraulich, wir arbeiten mit Ihnen.