Ein Prüfwerkzeug darf kein Angriffswerkzeug sein.
Redcheck prüft aktiv nur, was nachweislich Ihnen gehört. Jeder Schritt ist protokolliert und nachprüfbar. So ist die Plattform gebaut.
Die vier Grundlagen
Domain-Verifikation
Vor jedem aktiven Scan weisen Sie das Eigentum nach: DNS-TXT-Eintrag, Datei unter
/.well-known/redcheck-<token>oder Meta-Tag. Ohne Nachweis bleibt es bei passiven Prüfungen.Scope-Guard
Jeder aktive Request wird gegen die aufgelöste IP geprüft, nicht nur gegen den Hostnamen. IPs werden bei Erstauflösung fixiert. Fremde Plattformen (Shopify, Wix u. a.) werden erkannt und aktive Prüfungen unterdrückt.
Hash-verkettetes Audit-Log
Jeder Lauf schreibt ein append-only Protokoll, dessen Einträge kryptografisch verkettet sind. Sie können die Kette jederzeit selbst prüfen. Es schützt die Integrität des Protokolls, nicht Ihre Nutzdaten, die bleiben löschbar.
Freigabe-Manifest für Hacking
Die tiefste Stufe braucht eine zweite, dokumentierte Freigabe mit Zeitfenster, Ansprechpartner und Referenz. Schreibende Tests sind auf Test-Benutzer und Test-Beiträge begrenzt.
Berichte enthalten Kundendaten. Wir behandeln sie so.
- Hosting
- EU, betrieben aus Dresden
- Verschlüsselung
- Artefakte at rest verschlüsselt, Zugangsdaten für authentifizierte Prüfungen nie im Klartext
- Aufbewahrung
- Planabhängig, danach automatische Löschung; jederzeit manuell löschbar
- Mandantentrennung
- Jeder Datensatz ist einer Organisation zugeordnet; Diagnosedaten enthalten keine Klartext-Domains