Sicherheitspraktiken
Wie wir die Grawlr-Plattform, Kundendaten und die Integrität der Sicherheitsvalidierung schützen.
Unser Ansatz
Grawlr ist eine Plattform zur Sicherheitsvalidierung und Lieferanten-Trust-Corroboration, betrieben von Zeeble OÜ in Estland. Weil Kunden uns Website-Ziele, Scan-Ergebnisse, Fragebögen und Compliance-Nachweise anvertrauen, behandeln wir die Sicherheit unserer eigenen Plattform als grundlegend.
Unsere Praxisbereiche umfassen sichere Entwicklung, kontrollierten Zugriff, Verschlüsselung, Monitoring und Logging sowie koordinierte Schwachstellenreaktion. Wir bevorzugen genaue, operative Kontrollen gegenüber Marketingaussagen, die wir nicht belegen können.
Sicherheit ist bei Grawlr ein fortlaufender Prozess—keine einmalige Checkliste. Diese Seite fasst zusammen, wie wir Plattformsicherheit, Datenschutz und verantwortungsvollen Umgang mit Schwachstellen angehen.
Infrastruktur & Hosting
Produktionslasten für Self-Service-Pläne laufen in EU-basierten Rechenzentrumsumgebungen. Enterprise-Vereinbarungen können regionenbezogene Optionen enthalten, sofern vertraglich vereinbart.
- Netzwerk- und Host-Härtung, geeignet für einen Multi-Tenant-SaaS-Dienst
- TLS-Verschlüsselung für Verkehr zwischen Browsern, APIs und unseren Diensten
- Trennung von Anwendungs-, Daten- und Betriebsverantwortlichkeiten, wo praktikabel
- Backup- und Wiederherstellungsprozesse zur Unterstützung der Kundenkontinuität
Wir nutzen sorgfältig ausgewählte Infrastruktur- und Zahlungsanbieter unter vertraglichen Auftragsverarbeitungsverpflichtungen. Kartendaten werden von Stripe verarbeitet; Grawlr speichert keine vollständigen Kartennummern.
Zugriffskontrolle
Zugriff auf Kundendaten und Produktionssysteme ist auf autorisiertes Personal beschränkt und erfolgt nach dem Need-to-know-Prinzip.
- Rollenbasierte Berechtigungen in Kundenkonten (Owner, Admin, Member, Viewer sowie Compliance-Fähigkeiten bei Bedarf)
- Authentifizierter API- und Dashboard-Zugriff mit Sitzungskontrollen
- Administrative Aktionen sind eingeschränkt und zur Nachvollziehbarkeit protokolliert
- Enterprise-Optionen können zusätzliche Netzwerkkontrollen wie IP-Allowlisting umfassen, sofern vereinbart
Datenschutz
Wir folgen dem Prinzip der Datenminimierung: Wir erheben, was für Sicherheitsvalidierung, Lieferantenfragebögen, Reporting und Abrechnung nötig ist—und nicht mehr.
- Verschlüsselung bei Übertragung (TLS) und im Ruhezustand für sensible gespeicherte Daten
- Kundenbezogene Datenisolation in der Anwendungslogik
- DSGVO-konforme Verarbeitung personenbezogener Daten, beschrieben in der Datenschutzerklärung
- Aufbewahrung gemäß Kontenlebenszyklus, gesetzlichen Pflichten und betrieblichem Bedarf
Vollständige Details zur Verarbeitung personenbezogener Daten finden Sie in unserer Datenschutzerklärung.
Sichere Entwicklung
Änderungen an der Plattform folgen kontrollierten Entwicklungs- und Release-Praktiken, um Sicherheitsdefekte zu reduzieren.
- Code-Review und Tests vor Produktionsreleases
- Least-Privilege-Design für Integrationen, Webhooks und öffentliche Fragebogen-Endpunkte
- Rate Limiting und tokenisierter Zugriff für unauthentifizierte öffentliche Compliance-Formulare
- Abhängigkeits- und Infrastruktur-Updates als Teil der laufenden Wartung
Monitoring & Audit
Operative Sichtbarkeit hilft uns, Missbrauch zu erkennen und Kundenverantwortlichkeit zu unterstützen.
- Kundenbezogene Audit Logs erfassen bedeutsame Kontoaktionen zur Nachvollziehbarkeit
- Service- und Integrationsereignisse werden für Fehlerbehebung und Sicherheitsprüfung protokolliert
- Scan-Ausführung ist scoped, rate-begrenzt und standardmäßig nicht destruktiv
Responsible Disclosure
Wir begrüßen gutgläubige Meldungen zu Sicherheitsproblemen, die Grawlr-Dienste betreffen. Forschende sollten Datenschutzverletzungen, Datenzerstörung und Störungen von Produktionssystemen vermeiden.
- Melden Sie gutgläubig mit ausreichenden Details zur Reproduktion
- Geben Sie angemessene Zeit für Untersuchung und Behebung vor öffentlicher Offenlegung
- Greifen Sie nicht auf Kundendaten zu und exfiltrieren Sie nicht mehr, als zur Demonstration nötig ist
- Respektieren Sie rechtliche Grenzen und testen Sie nur Systeme, zu deren Bewertung Sie berechtigt sind
Bitte senden Sie Schwachstellenmeldungen an security@grawlr.com.
Sichere Testpraktiken
Grawlr ist für kontrollierte Sicherheitsvalidierung gebaut. Kunden bleiben verantwortlich für die Autorisierung von Zielen, die Einhaltung geltenden Rechts und die Wahl geeigneter Umgebungen (z. B. Staging vor Produktion).
- Domain-Eigentumsverifizierung vor dem Scannen von Kundenwebsites
- Partner-Website-Scans erfordern eine explizite Scan-Autorisierung im Partnerdatensatz
- Scoped Packages, vorhersehbare Ausführung und keine automatisierte destruktive Exploitation
Nutzungsregeln sind auch in unseren Nutzungsbedingungen.
Kontakt
Fragen zu Grawlr-Sicherheitspraktiken, Compliance-Gesprächen oder Schwachstellenmeldungen richten Sie an:
Sicherheit: security@grawlr.com
Datenschutz / DSGVO: privacy@grawlr.com
Support: support@grawlr.com
Wir antworten in angemessener Frist. Für Enterprise-Sicherheitsfragebögen oder detaillierte Assurance-Gespräche kontaktieren Sie uns, und wir koordinieren die nächsten Schritte.
Brauchen Sie mehr Details für eine Sicherheitsprüfung?
Unser Team kann Hosting, Zugriffskontrollen, Datenverarbeitung und verantwortungsvolle Testpraktiken für Ihre Organisation besprechen.