Rechtliches

Sicherheit

Gültig ab

Wir betrachten Sicherheit als Voraussetzung für die Veröffentlichung, nicht als Checkliste. Diese Seite dokumentiert die heute vorhandenen Kontrollen und erklärt, wie Sie uns erreichen, wenn etwas nicht richtig aussieht.

Daten während der Übertragung

  • TLS 1.2+ wird am Edge sowohl für api.kunavo.com als auch für kunavo.com erzwungen.
  • HSTS ist mit einer max-age-Dauer von 12 Monaten aktiviert.
  • OAuth-Callbacks sind an verifizierte Redirect-URIs gebunden; Magic-Link-Token sind einmalig verwendbar und kurzlebig.

Daten im Ruhezustand

  • Konto-, Abrechnungs- und Nutzungsdaten werden in Fly Postgres in einer einzigen primären Region gespeichert, mit täglich erstellten verschlüsselten Volume-Snapshots.
  • API-Schlüssel werden als Einweg-Hashes gespeichert; der Klartext wird nur bei der Erstellung angezeigt.
  • Benutzeruploads werden aus einem neutralen, dedizierten Bucket (files.kunavo.com) bereitgestellt; die Zugangsdaten sind ausschließlich auf diesen Bucket beschränkt.

Zugriffskontrollen

  • Prinzip der geringsten Berechtigung: Produktionszugriff ist auf eine kleine Liste autorisierter Ingenieure beschränkt.
  • Bei jedem Infrastrukturanbieter ist eine Zwei-Faktor-Authentifizierung erforderlich.
  • Audit-Logs werden für administrative Aktionen in der Admin-Konsole aufbewahrt.

Zuverlässigkeit

  • Hot-Failover über mehrere Anbieter für Upstream-Modelle — Einschränkungen finden Sie auf der Startseite und in den Nutzungsbedingungen.
  • Statusseite unter kunavo.com/status.
  • Überwachung von TTFB und Verbindungsabbruchrate pro Dispatcher; für Benutzer sichtbare Vorfälle werden unter /changelog nachträglich analysiert.

Verantwortungsvolle Meldung

Wenn Sie glauben, eine Sicherheitslücke gefunden zu haben, senden Sie bitte eine E-Mail an security@kunavo.com und fügen Sie Schritte zur Reproduktion bei. Wir bestätigen Meldungen innerhalb von 48 Stunden und verfolgen gutgläubig handelnde Sicherheitsforscher nicht rechtlich.