Sicherheit

Wie wir deine Daten schützen

Ein transparenter Überblick über unsere technischen und organisatorischen Sicherheitsmaßnahmen – ohne Marketing-Versprechen, die wir nicht einhalten können.

Verschlüsselung von Zugangsdaten

Bot-Tokens werden ausschließlich AES-256-GCM-verschlüsselt gespeichert – mit eigenem Initialisierungsvektor pro Wert, getrennt gespeichertem Auth-Tag und Schlüsselversionierung. Tokens werden ausschließlich vom Instance-Manager entschlüsselt, niemals über die API zurückgegeben, niemals im Frontend angezeigt und niemals in Logs protokolliert.

Ein Hash des Tokens stellt sicher, dass ein Token stets genau einem Konto zugeordnet ist.

Passwörter & Login

Passwörter werden mit scrypt gehasht (individueller Salt je Konto) und niemals im Klartext gespeichert, geloggt oder per E-Mail versendet. Bei der Registrierung wird gegen eine Liste häufig verwendeter Passwörter geprüft.

Nach mehreren Fehlversuchen wird ein Konto vorübergehend gesperrt, um automatisiertes Ausprobieren zu erschweren.

Zwei-Faktor-Authentifizierung

Du kannst dein Konto zusätzlich mit einer TOTP-basierten Zwei-Faktor-Authentifizierung (kompatibel mit gängigen Authenticator-Apps) absichern. Backup-Codes werden nur als Hash gespeichert und dir genau einmal bei der Einrichtung angezeigt.

Sitzungsverwaltung

Sitzungen werden serverseitig verwaltet und können jederzeit einzeln oder vollständig widerrufen werden. Sensible Aktionen wie Token-Änderungen, E-Mail-Wechsel oder Kontolöschung verlangen eine erneute Bestätigung deiner Anmeldedaten (Re-Authentifizierung).

Serverseitige Rechteprüfung

Jede Aktion im Dashboard wird auf dem Server gegen deine tatsächlichen Discord-Berechtigungen bzw. deine Kontorolle geprüft – das Frontend ist ausschließlich Anzeige und niemals die einzige Zugriffskontrolle.

Audit-Protokolle

Sicherheitsrelevante Änderungen an Servern und Konten werden nachvollziehbar protokolliert (Benutzer, Aktion, Zeitpunkt). Sensible Werte wie Passwörter oder Tokens erscheinen dabei nie im Protokoll.

Datenexport & Kontolöschung

Du kannst deine Kontodaten jederzeit selbst als Export anfordern – ausschließlich über eine Positivliste, niemals inklusive Tokens, Passwörtern oder Schlüsseln. Eine Kontolöschung kannst du selbst beantragen; sie greift nach einer Widerrufsfrist, danach werden deine Daten anonymisiert bzw. gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.

Sicherheitslücke gefunden?

Wir sind für Hinweise zu Sicherheitslücken dankbar. Melde uns Schwachstellen bitte verantwortungsvoll über unser Kontaktformular, statt sie öffentlich zu machen – wir kümmern uns umgehend darum.