Sicherheitsmodell und Grenze
Die Website verwaltet E-Mail-Identität, Abrechnung, Lizenzpunkte und Desktop/Browser-Plätze. Anmeldung oder Lizenzprüfung speichert keine Projects oder normale Browserinhalte in der Webdatenbank.
Künftige Modell-, Sync- oder Werkzeugverbindungen benötigen weiter Project-Grenzen, Berechtigungen je Fähigkeit, Nutzerbestätigung und separate Prüfung vor Veröffentlichung.
Eine Lizenz belegt eine konkrete Berechtigung des Geräts; sie gewährt der Website nicht alle Dateien, Seiten oder Systemfunktionen.
Konto- und Sitzungsschutz
E-Mail-Bestätigung
Neue Konten bestätigen E-Mail. Reset-Links sind befristet und erfolgreiche Änderungen widerrufen andere Sitzungen.
Passwortdaten
Längen sind begrenzt und Daten sicher gehasht; Support braucht oder zeigt keine Klartextpasswörter.
Sitzungen
Dauern bis 30 Tage und werden periodisch erneuert. Nötige IP- und User-Agent-Signale helfen gegen Auffälligkeiten.
Missbrauchsschutz
Identitätsendpunkte nutzen persistente Ratenlimits, vertrauenswürdige Ursprünge und Same-Origin-Rückwegprüfungen.
Zahlungs- und Abonnementintegrität
- Paddle Checkout verarbeitet Zahlarten und volle Kartendaten; XAgent speichert keine Nummern oder Sicherheitscodes.
- Der Server prüft Webhook-Signaturen und verarbeitet Ereignisse idempotent gegen doppelte Lizenzen.
- Berechtigungen folgen bestätigten Zuständen; Fehler, Kündigung, Ablauf oder Widerruf wirken auf spätere Prüfungen.
- Datensätze binden an die Konto-ID und werden nicht allein wegen gleicher E-Mail neu zugeordnet.
Aktivierungsschlüssel und Gerätezertifikate
Schlüssel einmal sichtbar
Die Cloud speichert nur Hash und Endhinweis. Verlorene Schlüssel müssen gewechselt werden und sind nicht im Klartext abrufbar.
Gehaste Geräteidentität
UUIDs werden vor Speicherung gehasht. Desktop und Browser belegen getrennte Plätze.
Signierte Zertifikate
Aktivierung stellt ES256 aus. Erneuerung prüft Zertifikat, Hash, Bindung, Generation und Zahlungsstatus.
Widerrufbarer Lebenszyklus
Ein neues Gerät ersetzt die Bindung; das Konto kann lösen. Schlüsselwechsel macht alten Schlüssel und beide Bindungen ungültig.
Nachvollziehbare Ereignisse
Aktivierung, Austausch, Erneuerung, Ablehnung, Lösung und Wechsel protokollieren Anfrage, Typ, Version und Zeit.
Server- und Betriebskontrollen
- Geheimnisse kommen aus Hosting-Umgebungsvariablen, nicht Browser-Bundles oder öffentlichem Code.
- APIs prüfen Felder, Längen, UUID, Protokoll und Eigentum und geben nur Nötiges zurück.
- Änderungen erzeugen Audit-Ereignisse; riskante Aktionen benötigen Konto oder gültiges Zertifikat.
- Hosting, Paddle und Resend erhalten nur die für Lieferung nötigen Daten.
Diese Seite behauptet keine ISO-27001-, SOC-2-, PCI-DSS- oder andere Zertifizierung, solange sie nicht ausdrücklich veröffentlicht wird.
Sicherheit für Nutzer
- Nutze ein einzigartiges langes Passwort und schütze das Reset-E-Mail-Konto.
- Veröffentliche Schlüssel nie in Chat, Tickets oder Screenshots; nutze nur vertrauenswürdige offizielle Clients.
- Lade aus dem Download-Center und prüfe Herausgeber, Signatur und Integrität. Keine unbekannten Änderungen installieren.
- Bei Geräteverlust, Schlüsselleck oder unbekannter Bindung Gerät sofort lösen und Schlüssel wechseln.
Offenlegungsverfahren
Beschreibe Oberfläche, wiederholbare Schritte, Soll/Ist, Auswirkung und mögliche Lösung. Wir validieren, bewerten und koordinieren Behebung und Offenlegung.
Teste nur eigene oder autorisierte Konten und Daten. Vermeide Social Engineering, DoS, Persistenz, fremde Daten oder Produktionsstörung. Derzeit kein Bug-Bounty oder Safe-Harbor außerhalb separater schriftlicher Vereinbarung.
Grenzen, Vorfälle und Updates
Keine Übertragung, Software oder Speicherung ist absolut sicher. Wir verbessern risikobasiert und behaupten nicht, dass Angriffe unmöglich sind.
Bei bestätigten Vorfällen dämmen wir ein, beheben, sichern Beweise und informieren Betroffene oder Behörden im gesetzlich nötigen Umfang und Zeitraum.
Schwachstellen verantwortungsvoll melden
Nenne betroffene URL oder Version, Schritte, Auswirkung und nötige Screenshots. Sende keine echten Passwörter, Schlüssel, Zahlungsdaten oder fremde Informationen und störe nicht den Dienst oder greife auf fremde Konten zu.