Sicherheit
Sicher konzipiert — und ernsthaft getestet
Ihr Shop läuft auf bikeryOS: Geld, Kunden, Lager und Fiskaldaten. Deshalb behaupten wir nicht nur, dass es sicher ist — wir greifen es selbst an, am Live-System, und beheben, was wir finden. Hier steht genau, wie wir testen, was wir testen und wie der letzte Test ausging.
Wie wir testen
Echte Penetrationstests, keine Compliance-Checkliste.
// 01 · Ansatz
Wir versuchen einzubrechen
Wir führen strukturierte Penetrationstests durch, die das Produktivsystem so angreifen wie ein echter Angreifer — Aufklärung, Authentifizierungsangriffe und Anwendungsmissbrauch verkettet, nicht Häkchen gesetzt.
// 02 · Regeln
Autorisiert und zerstörungsfrei
Jeder Test ist autorisiert und leseschonend. Wir beschädigen keine Daten, stören keinen Shop und versenden keine echten Kunden-E-Mails — wir belegen eine Schwäche, wir nutzen sie nicht aus.
// 03 · Abdeckung
Mehrere unabhängige Blickwinkel
Jeder Test verteilt sich parallel auf getrennte Angriffsflächen, jede unabhängig geprüft — damit ein blinder Fleck keine ganze Fehlerklasse verdeckt.
// 04 · Korrekturen
Schnell behoben
Befunde werden nach Schweregrad priorisiert und rasch behoben. In unserem jüngsten Test ging jede Korrektur am selben Tag in Produktion und wurde live nachgeprüft.
Was wir testen
Vier Flächen — die Wege, auf denen Systeme wie unseres tatsächlich kompromittiert werden.
// 01 · Transport
Transport & Verschlüsselung
TLS-Konfiguration (nur moderne Protokolle und Cipher, veraltete werden abgewiesen), Zertifikatsintegrität und die Browser-Sicherheitsheader — HSTS, eine strikte Content-Security-Policy und Clickjacking-Schutz.
// 02 · Identität
Authentifizierung & Mandantentrennung
Login- und Session-Sicherheit, Widerstand gegen Token-Fälschung, Rechteausweitung und Konto-Enumeration, dass Admin-Oberflächen privat bleiben — und vor allem, dass ein Shop niemals an die Daten eines anderen Shops kommt.
// 03 · Anwendung
Anwendungsebene
Die Web-Klassiker: Open Redirects, Cross-Origin-Missbrauch (CORS), Informationslecks, Geheimnis- und Quellcode-Lecks, unsichere Webhooks und ungedrosselte Endpunkte.
// 04 · Infrastruktur
Infrastruktur & E-Mail
Der Server selbst, nicht nur die App — welche Ports aus dem Internet erreichbar sind (nur Web- und Mail-Ports sollten es sein), gehärteter SSH-Zugang und der eingehende Mailserver, geprüft gegen Relay-Missbrauch und Spraying.
Ergebnisse
Kontinuierliche interne und unabhängige Tests.
Behebung
Adversariale Tests
Jede Korrektur, live
Wir warten nicht auf ein jährliches Audit. Wir führen laufend interne adversariale Tests zusätzlich zu unabhängigen Penetrationstests durch und priorisieren jeden Befund nach Schweregrad. In unserem jüngsten internen Test wurden die kritischen und hohen Befunde noch am selben Tag behoben und am Live-System neu verifiziert; Härtungen geringerer Schwere werden als Folgemaßnahmen nachverfolgt. Die zentralen Schutzmaßnahmen hielten durchgehend — Mandantentrennung, Admin-Abschottung, Geheimnisschutz, Verschlüsselung und Session-Integrität. Kein Sicherheitsprogramm ist je „fertig“ — genau darum testen wir über jedes Release hinweg weiter.
Dauerhafte Schutzmaßnahmen
Tiefengestaffelte Verteidigung, von Tag eins eingebaut — nicht nachgerüstet.
// 01 · Hosting
EU-Hosting & Datenresidenz
Ihre Daten werden in der EU gehostet. Der Zugriff auf die Plattform ist per Firewall auf das reduziert, was öffentlich sein muss.
// 02 · Isolierung
Mandantentrennung by Design
Jede Anfrage wird am Gateway auf Ihren Shop begrenzt und erneut in der Datenbank per Postgres Row-Level-Security — Isolation in zwei unabhängigen Schichten.
// 03 · Verschlüsselung
Verschlüsselung unterwegs & im Ruhezustand
Alles läuft über modernes TLS, und sensible Geheimnisse — inklusive Fiskal-Signaturschlüssel — sind im Ruhezustand authentifiziert verschlüsselt.
// 04 · Fiskal
Fiskalische Integrität
RKSV- (Österreich) und TSE- (Deutschland) Compliance, lückenlos signierte Belege und ein anhängender Audit-Trail, der festhält, wer was getan hat.
// 05 · Zugriff
Gehärteter Zugriff
Brute-Force-Schutz beim Login, eine abgeschottete Admin-Oberfläche nur über private Kanäle und minimale Rechte für jede Aktion.
// 06 · Web
Moderne Web-Abwehr
Eine erzwungene Content-Security-Policy ohne unsichere Inline-Skripte, HSTS und ein striktes Set an Sicherheitsheadern auf jeder Seite.
Verantwortungsvolle Offenlegung
Etwas gefunden? Wir wollen es hören. Wir veröffentlichen eine security.txt mit überwachtem Kontakt und begrüßen verantwortungsvolle Offenlegung — melden Sie es vertraulich, wir arbeiten mit Ihnen.