Zum Hauptinhalt springen

Sicherheitsmaßnahmen

:::note Übersetzung Diese Übersetzung dient nur der Orientierung. Bei Abweichungen ist die englische Fassung maßgeblich. :::

Zuletzt aktualisiert: 9. August 2026

Diese Seite beschreibt die technischen und organisatorischen Maßnahmen („TOMs“), die SolidPing gemäß Artikel 32 DSGVO auf den gehosteten Dienst anwendet. Sie ist die maßgebliche Fassung von Anhang II unseres DPA.

Wir können diese Maßnahmen im Laufe der Zeit verbessern. Während ein Auftragsverarbeitungsvertrag in Kraft ist, werden wir das Gesamtschutzniveau nicht absenken.

Verschlüsselung​

Bei der Übertragung. Alle Verbindungen zum Dashboard, zur API und zwischen unseren eigenen Komponenten verwenden TLS 1.2 oder höher. HTTP wird auf HTTPS umgeleitet. Check-Agents öffnen ausschließlich ausgehende, authentifizierte WebSocket-Verbindungen zur API — ein Agent hat keinen eingehenden Port, und es gibt keinen Pfad von einem Agent zur Datenbank.

Im Ruhezustand. Datenbanken, Backups und Objektspeicher werden auf Speicherebene von unserem Infrastrukturanbieter verschlüsselt.

Verschlüsselung auf Anwendungsebene. Einige Daten werden ein zweites Mal innerhalb der Anwendung verschlüsselt, sodass eine Kopie der Datenbank allein keine verwertbaren Geheimnisse preisgibt:

  • OAuth-Tokens für verbundene Plattformen (Slack, Discord, Microsoft Teams und ähnliche);
  • von Ihnen eingegebene Zugangsdaten für Drittanbieter-Integrationen, etwa Twilio-Kontozugangsdaten, Webhook-Secrets und API-Schlüssel;
  • TOTP-Geheimnisse und Wiederherstellungscodes.

Der Hauptschlüssel liegt außerhalb der Datenbank, im Secret-Store der Bereitstellung.

Passwörter. Passwörter werden standardmäßig mit Argon2id gehasht (bcrypt ist eine konfigurierbare Alternative). Hashes werden bei der Anmeldung transparent aktualisiert, wenn sich die Kostenrichtlinie ändert. Passwörter im Klartext werden niemals gespeichert oder protokolliert.

Authentifizierung und Zugriffskontrolle​

Für Ihre Nutzer. SolidPing unterstützt die Anmeldung mit Passwort mit optionaler TOTP-Zwei-Faktor-Authentifizierung und WebAuthn/Passkeys sowie Single Sign-on über Slack, Discord, Google, GitHub, GitLab, Microsoft, generisches OIDC und LDAP. Sitzungen verwenden kurzlebige Zugriffstokens mit Refresh-Tokens, die sowohl durch ein gleitendes Inaktivitätsfenster als auch durch eine optionale, von Ihnen konfigurierbare absolute maximale Sitzungsdauer begrenzt sind.

Der Zugriff innerhalb einer Organisation ist rollenbasiert: Die Berechtigungen jedes Nutzers sind auf die Organisation und die Rolle beschränkt, die er innehat.

Für unsere Mitarbeiter. Der Zugriff auf die Produktion ist auf eine kleine Zahl namentlich benannter Personen beschränkt, wird nach dem Prinzip der geringsten Rechte gewährt, ist durch Multi-Faktor-Authentifizierung geschützt und wird regelmäßig überprüft. Alle Zugriffsberechtigten unterliegen einer Vertraulichkeitsverpflichtung. Administrative Vorgänge werden in Audit-Protokollen aufgezeichnet.

Mandantentrennung​

Jeder Datensatz, der einem Kunden gehört, trägt eine Organisationskennung, und die Trennung wird in der Datenzugriffsschicht durchgesetzt, statt einzelnen Abfragen überlassen zu werden. Check-Agents werden mit signierten, agentenspezifischen Zugangsdaten registriert, und jede Anforderung von Arbeit wird gegen die Region und die Organisation geprüft, für die der Agent autorisiert ist.

Änderungen, die die Authentifizierung, den Umgang mit Zugangsdaten oder die Mandantentrennung betreffen, durchlaufen vor der Auslieferung eine ausdrückliche Sicherheitsprüfung.

Verfügbarkeit und Ausfallsicherheit​

  • Der Dienst läuft auf einem Kubernetes-Cluster, der fehlerhafte Workloads automatisch neu startet und neu einplant.
  • Tägliche automatisierte Datenbank-Backups, verschlüsselt, in einen Objektspeicher in Frankreich (OVHcloud, Gravelines) geschrieben, getrennt vom Datenbank-Host.
  • Ein dokumentiertes Wiederherstellungsverfahren.
  • Infrastruktur als Code, sodass eine Umgebung aus einem bekannten Zustand neu aufgebaut werden kann.
  • SolidPing überwacht sich selbst über Check-Worker, die bei anderen Anbietern in anderen Ländern gehostet werden, sodass der Ausfall eines einzelnen Anbieters nicht zugleich den Dienst und dessen Überwachung lahmlegen kann.

Sichere Entwicklung​

  • Alle Änderungen durchlaufen vor dem Zusammenführen ein Code-Review.
  • Automatisierte Tests, Linting und statische Analyse laufen in der CI bei jeder Änderung.
  • Automatisiertes Scannen von Abhängigkeiten und Schwachstellen mit zeitnaher Behebung von Sicherheitshinweisen.
  • Geheimnisse werden niemals in das Repository eingecheckt; die CI erzwingt dies.
  • Die Kernsoftware ist Open Source, sodass ihre Sicherheitseigenschaften unabhängig geprüft werden können, statt auf Vertrauen zu beruhen: github.com/fclairamb/solidping.

Datenminimierung​

Sicherheit ist einfacher, wenn es weniger zu schützen gibt. Konkret:

  • Wir lesen oder speichern den Inhalt Ihrer Slack- oder Discord-Kanalnachrichten nicht, und wir listen das Mitgliederverzeichnis Ihres Workspace nicht auf.
  • Wir greifen nicht auf Dateien in Ihren Chat-Workspaces zu.
  • Produktanalysen verwenden eine pseudonyme Kennung, die aus Organisations- und Benutzer-IDs abgeleitet wird. Der Analyse-Client ist strukturell nicht in der Lage, eine E-Mail-Adresse, ein Check-Ziel oder kundenseitigen Freitext zu übertragen, und die Menge der Ereignisse, die er senden kann, ist eine kleine, geschlossene Liste.
  • Daten besonderer Kategorien (Artikel 9 DSGVO) werden niemals abgefragt und niemals benötigt.

Reaktion auf Sicherheitsvorfälle​

Wir unterhalten einen Prozess zur Reaktion auf Sicherheitsvorfälle, der Erkennung, Eindämmung, Beseitigung, Wiederherstellung und Nachbereitung umfasst.

Bei einer Verletzung des Schutzes personenbezogener Daten, die Kundendaten betrifft, benachrichtigen wir die betroffenen Kunden unverzüglich und in jedem Fall innerhalb von 48 Stunden, nachdem sie uns bekannt geworden ist, damit die Kunden — als Verantwortliche — ihrer eigenen 72-Stunden-Pflicht nach Artikel 33 DSGVO nachkommen können. Die Benachrichtigung umfasst die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Daten und betroffenen Personen, die wahrscheinlichen Folgen, die ergriffenen Maßnahmen und eine Kontaktstelle. Liegt das vollständige Bild nicht sofort vor, stellen wir die Informationen schrittweise bereit.

Wo SolidPing selbst als Verantwortlicher handelt, benachrichtigen wir die CNIL innerhalb von 72 Stunden und, soweit Artikel 34 dies verlangt, die betroffenen Personen.

Eine Schwachstelle melden​

Wenn Sie glauben, eine Sicherheitsschwachstelle gefunden zu haben, schreiben Sie an contact@solidping.io mit genügend Details, um sie zu reproduzieren. Bitte geben Sie uns eine angemessene Gelegenheit, das Problem zu beheben, bevor Sie es öffentlich machen. Wir bestätigen den Eingang Ihrer Meldung, halten Sie auf dem Laufenden und nennen Sie auf Wunsch namentlich. Gegen Sicherheitsforschung in gutem Glauben, die die Privatsphäre der Nutzer respektiert und den Dienst nicht beeinträchtigt, werden wir keine rechtlichen Schritte einleiten.

Zertifizierungen​

SolidPing verfügt derzeit über keine ISO-27001- oder SOC-2-Zertifizierung. Wir beanspruchen keine Konformität, gegen die wir nicht auditiert wurden. Die oben genannten Maßnahmen sind das, was wir tatsächlich tun, und wir beantworten gerne konkrete Fragen im Rahmen einer Lieferanten-Sicherheitsprüfung — schreiben Sie an contact@solidping.io.

Selbst gehostete Bereitstellungen​

Wenn Sie SolidPing selbst betreiben, liegt die Sicherheit Ihrer Bereitstellung in Ihrer Verantwortung. Die Software liefert Ihnen die Bausteine — Verschlüsselung von Zugangsdaten auf Anwendungsebene, Argon2id-Passwort-Hashing, TOTP und WebAuthn, rollenbasierte Zugriffskontrolle, Audit-Protokollierung, signierte Agent-Registrierung —, aber deren Konfiguration, das Patchen, Backups und die Absicherung des Hosts sind Ihre Aufgabe. Siehe Selbsthosting & DSGVO.