xagent

TRUST CENTER / SICHERHEIT

Grenzen zuerst.Kontrolle im gesamten Lebenszyklus.

XAgent trennt Website-Identität, Zahlung und Lizenzsteuerung von lokaler Project-Arbeit. Sicherheit beruht auf minimalen Daten, widerrufbarem Zugriff, getrennten Geräteplätzen und nachvollziehbaren Ereignissen.

SicherheitsumfangIdentität · Abrechnung · Lizenz · Gerätezertifikat
Aktualisiert1. August 2026
SicherheitsverantwortlicherXAgent Team · Hongkong, China
Sicherheitskontaktsecurity@xagent-forge.com
01

Sicherheitsmodell und Grenze

Die Website verwaltet E-Mail-Identität, Abrechnung, Lizenzpunkte und Desktop/Browser-Plätze. Anmeldung oder Lizenzprüfung speichert keine Projects oder normale Browserinhalte in der Webdatenbank.

Künftige Modell-, Sync- oder Werkzeugverbindungen benötigen weiter Project-Grenzen, Berechtigungen je Fähigkeit, Nutzerbestätigung und separate Prüfung vor Veröffentlichung.

CONTROL NOTE

Eine Lizenz belegt eine konkrete Berechtigung des Geräts; sie gewährt der Website nicht alle Dateien, Seiten oder Systemfunktionen.

02

Konto- und Sitzungsschutz

E-Mail-Bestätigung

Neue Konten bestätigen E-Mail. Reset-Links sind befristet und erfolgreiche Änderungen widerrufen andere Sitzungen.

Passwortdaten

Längen sind begrenzt und Daten sicher gehasht; Support braucht oder zeigt keine Klartextpasswörter.

Sitzungen

Dauern bis 30 Tage und werden periodisch erneuert. Nötige IP- und User-Agent-Signale helfen gegen Auffälligkeiten.

Missbrauchsschutz

Identitätsendpunkte nutzen persistente Ratenlimits, vertrauenswürdige Ursprünge und Same-Origin-Rückwegprüfungen.

03

Zahlungs- und Abonnementintegrität

  • Paddle Checkout verarbeitet Zahlarten und volle Kartendaten; XAgent speichert keine Nummern oder Sicherheitscodes.
  • Der Server prüft Webhook-Signaturen und verarbeitet Ereignisse idempotent gegen doppelte Lizenzen.
  • Berechtigungen folgen bestätigten Zuständen; Fehler, Kündigung, Ablauf oder Widerruf wirken auf spätere Prüfungen.
  • Datensätze binden an die Konto-ID und werden nicht allein wegen gleicher E-Mail neu zugeordnet.
04

Aktivierungsschlüssel und Gerätezertifikate

Schlüssel einmal sichtbar

Die Cloud speichert nur Hash und Endhinweis. Verlorene Schlüssel müssen gewechselt werden und sind nicht im Klartext abrufbar.

Gehaste Geräteidentität

UUIDs werden vor Speicherung gehasht. Desktop und Browser belegen getrennte Plätze.

Signierte Zertifikate

Aktivierung stellt ES256 aus. Erneuerung prüft Zertifikat, Hash, Bindung, Generation und Zahlungsstatus.

Widerrufbarer Lebenszyklus

Ein neues Gerät ersetzt die Bindung; das Konto kann lösen. Schlüsselwechsel macht alten Schlüssel und beide Bindungen ungültig.

Nachvollziehbare Ereignisse

Aktivierung, Austausch, Erneuerung, Ablehnung, Lösung und Wechsel protokollieren Anfrage, Typ, Version und Zeit.

05

Server- und Betriebskontrollen

  • Geheimnisse kommen aus Hosting-Umgebungsvariablen, nicht Browser-Bundles oder öffentlichem Code.
  • APIs prüfen Felder, Längen, UUID, Protokoll und Eigentum und geben nur Nötiges zurück.
  • Änderungen erzeugen Audit-Ereignisse; riskante Aktionen benötigen Konto oder gültiges Zertifikat.
  • Hosting, Paddle und Resend erhalten nur die für Lieferung nötigen Daten.
CONTROL NOTE

Diese Seite behauptet keine ISO-27001-, SOC-2-, PCI-DSS- oder andere Zertifizierung, solange sie nicht ausdrücklich veröffentlicht wird.

06

Sicherheit für Nutzer

  • Nutze ein einzigartiges langes Passwort und schütze das Reset-E-Mail-Konto.
  • Veröffentliche Schlüssel nie in Chat, Tickets oder Screenshots; nutze nur vertrauenswürdige offizielle Clients.
  • Lade aus dem Download-Center und prüfe Herausgeber, Signatur und Integrität. Keine unbekannten Änderungen installieren.
  • Bei Geräteverlust, Schlüsselleck oder unbekannter Bindung Gerät sofort lösen und Schlüssel wechseln.
07

Offenlegungsverfahren

Beschreibe Oberfläche, wiederholbare Schritte, Soll/Ist, Auswirkung und mögliche Lösung. Wir validieren, bewerten und koordinieren Behebung und Offenlegung.

Teste nur eigene oder autorisierte Konten und Daten. Vermeide Social Engineering, DoS, Persistenz, fremde Daten oder Produktionsstörung. Derzeit kein Bug-Bounty oder Safe-Harbor außerhalb separater schriftlicher Vereinbarung.

08

Grenzen, Vorfälle und Updates

Keine Übertragung, Software oder Speicherung ist absolut sicher. Wir verbessern risikobasiert und behaupten nicht, dass Angriffe unmöglich sind.

Bei bestätigten Vorfällen dämmen wir ein, beheben, sichern Beweise und informieren Betroffene oder Behörden im gesetzlich nötigen Umfang und Zeitraum.

Sicherheitskontakt

Schwachstellen verantwortungsvoll melden

Nenne betroffene URL oder Version, Schritte, Auswirkung und nötige Screenshots. Sende keine echten Passwörter, Schlüssel, Zahlungsdaten oder fremde Informationen und störe nicht den Dienst oder greife auf fremde Konten zu.

Sicherheitsproblem melden