Unser Ansatz

Grawlr ist eine Plattform zur Sicherheitsvalidierung und Lieferanten-Trust-Corroboration, betrieben von Zeeble OÜ in Estland. Weil Kunden uns Website-Ziele, Scan-Ergebnisse, Fragebögen und Compliance-Nachweise anvertrauen, behandeln wir die Sicherheit unserer eigenen Plattform als grundlegend.

Unsere Praxisbereiche umfassen sichere Entwicklung, kontrollierten Zugriff, Verschlüsselung, Monitoring und Logging sowie koordinierte Schwachstellenreaktion. Wir bevorzugen genaue, operative Kontrollen gegenüber Marketingaussagen, die wir nicht belegen können.

Sicherheit ist bei Grawlr ein fortlaufender Prozess—keine einmalige Checkliste. Diese Seite fasst zusammen, wie wir Plattformsicherheit, Datenschutz und verantwortungsvollen Umgang mit Schwachstellen angehen.

Infrastruktur & Hosting

Produktionslasten für Self-Service-Pläne laufen in EU-basierten Rechenzentrumsumgebungen. Enterprise-Vereinbarungen können regionenbezogene Optionen enthalten, sofern vertraglich vereinbart.

  • Netzwerk- und Host-Härtung, geeignet für einen Multi-Tenant-SaaS-Dienst
  • TLS-Verschlüsselung für Verkehr zwischen Browsern, APIs und unseren Diensten
  • Trennung von Anwendungs-, Daten- und Betriebsverantwortlichkeiten, wo praktikabel
  • Backup- und Wiederherstellungsprozesse zur Unterstützung der Kundenkontinuität

Wir nutzen sorgfältig ausgewählte Infrastruktur- und Zahlungsanbieter unter vertraglichen Auftragsverarbeitungsverpflichtungen. Kartendaten werden von Stripe verarbeitet; Grawlr speichert keine vollständigen Kartennummern.

Zugriffskontrolle

Zugriff auf Kundendaten und Produktionssysteme ist auf autorisiertes Personal beschränkt und erfolgt nach dem Need-to-know-Prinzip.

  • Rollenbasierte Berechtigungen in Kundenkonten (Owner, Admin, Member, Viewer sowie Compliance-Fähigkeiten bei Bedarf)
  • Authentifizierter API- und Dashboard-Zugriff mit Sitzungskontrollen
  • Administrative Aktionen sind eingeschränkt und zur Nachvollziehbarkeit protokolliert
  • Enterprise-Optionen können zusätzliche Netzwerkkontrollen wie IP-Allowlisting umfassen, sofern vereinbart

Datenschutz

Wir folgen dem Prinzip der Datenminimierung: Wir erheben, was für Sicherheitsvalidierung, Lieferantenfragebögen, Reporting und Abrechnung nötig ist—und nicht mehr.

  • Verschlüsselung bei Übertragung (TLS) und im Ruhezustand für sensible gespeicherte Daten
  • Kundenbezogene Datenisolation in der Anwendungslogik
  • DSGVO-konforme Verarbeitung personenbezogener Daten, beschrieben in der Datenschutzerklärung
  • Aufbewahrung gemäß Kontenlebenszyklus, gesetzlichen Pflichten und betrieblichem Bedarf

Vollständige Details zur Verarbeitung personenbezogener Daten finden Sie in unserer Datenschutzerklärung.

Sichere Entwicklung

Änderungen an der Plattform folgen kontrollierten Entwicklungs- und Release-Praktiken, um Sicherheitsdefekte zu reduzieren.

  • Code-Review und Tests vor Produktionsreleases
  • Least-Privilege-Design für Integrationen, Webhooks und öffentliche Fragebogen-Endpunkte
  • Rate Limiting und tokenisierter Zugriff für unauthentifizierte öffentliche Compliance-Formulare
  • Abhängigkeits- und Infrastruktur-Updates als Teil der laufenden Wartung

Monitoring & Audit

Operative Sichtbarkeit hilft uns, Missbrauch zu erkennen und Kundenverantwortlichkeit zu unterstützen.

  • Kundenbezogene Audit Logs erfassen bedeutsame Kontoaktionen zur Nachvollziehbarkeit
  • Service- und Integrationsereignisse werden für Fehlerbehebung und Sicherheitsprüfung protokolliert
  • Scan-Ausführung ist scoped, rate-begrenzt und standardmäßig nicht destruktiv

Responsible Disclosure

Wir begrüßen gutgläubige Meldungen zu Sicherheitsproblemen, die Grawlr-Dienste betreffen. Forschende sollten Datenschutzverletzungen, Datenzerstörung und Störungen von Produktionssystemen vermeiden.

  • Melden Sie gutgläubig mit ausreichenden Details zur Reproduktion
  • Geben Sie angemessene Zeit für Untersuchung und Behebung vor öffentlicher Offenlegung
  • Greifen Sie nicht auf Kundendaten zu und exfiltrieren Sie nicht mehr, als zur Demonstration nötig ist
  • Respektieren Sie rechtliche Grenzen und testen Sie nur Systeme, zu deren Bewertung Sie berechtigt sind

Bitte senden Sie Schwachstellenmeldungen an security@grawlr.com.

Sichere Testpraktiken

Grawlr ist für kontrollierte Sicherheitsvalidierung gebaut. Kunden bleiben verantwortlich für die Autorisierung von Zielen, die Einhaltung geltenden Rechts und die Wahl geeigneter Umgebungen (z. B. Staging vor Produktion).

  • Domain-Eigentumsverifizierung vor dem Scannen von Kundenwebsites
  • Partner-Website-Scans erfordern eine explizite Scan-Autorisierung im Partnerdatensatz
  • Scoped Packages, vorhersehbare Ausführung und keine automatisierte destruktive Exploitation

Nutzungsregeln sind auch in unseren Nutzungsbedingungen.

Kontakt

Fragen zu Grawlr-Sicherheitspraktiken, Compliance-Gesprächen oder Schwachstellenmeldungen richten Sie an:

Sicherheit: security@grawlr.com

Datenschutz / DSGVO: privacy@grawlr.com

Support: support@grawlr.com

Wir antworten in angemessener Frist. Für Enterprise-Sicherheitsfragebögen oder detaillierte Assurance-Gespräche kontaktieren Sie uns, und wir koordinieren die nächsten Schritte.

Brauchen Sie mehr Details für eine Sicherheitsprüfung?

Unser Team kann Hosting, Zugriffskontrollen, Datenverarbeitung und verantwortungsvolle Testpraktiken für Ihre Organisation besprechen.