Zum Inhalt springen
Sicherheit & Recht

Ein Prüfwerkzeug darf kein Angriffswerkzeug sein.

Redcheck prüft aktiv nur, was nachweislich Ihnen gehört. Jeder Schritt ist protokolliert und nachprüfbar. So ist die Plattform gebaut.

Die vier Grundlagen

  1. 01

    Domain-Verifikation

    Vor jedem aktiven Scan weisen Sie das Eigentum nach: DNS-TXT-Eintrag, Datei unter /.well-known/redcheck-<token> oder Meta-Tag. Ohne Nachweis bleibt es bei passiven Prüfungen.

  2. 02

    Scope-Guard

    Jeder aktive Request wird gegen die aufgelöste IP geprüft, nicht nur gegen den Hostnamen. IPs werden bei Erstauflösung fixiert. Fremde Plattformen (Shopify, Wix u. a.) werden erkannt und aktive Prüfungen unterdrückt.

  3. 03

    Hash-verkettetes Audit-Log

    Jeder Lauf schreibt ein append-only Protokoll, dessen Einträge kryptografisch verkettet sind. Sie können die Kette jederzeit selbst prüfen. Es schützt die Integrität des Protokolls, nicht Ihre Nutzdaten, die bleiben löschbar.

  4. 04

    Freigabe-Manifest für Hacking

    Die tiefste Stufe braucht eine zweite, dokumentierte Freigabe mit Zeitfenster, Ansprechpartner und Referenz. Schreibende Tests sind auf Test-Benutzer und Test-Beiträge begrenzt.

Datenschutz

Berichte enthalten Kundendaten. Wir behandeln sie so.

Hosting
EU, betrieben aus Dresden
Verschlüsselung
Artefakte at rest verschlüsselt, Zugangsdaten für authentifizierte Prüfungen nie im Klartext
Aufbewahrung
Planabhängig, danach automatische Löschung; jederzeit manuell löschbar
Mandantentrennung
Jeder Datensatz ist einer Organisation zugeordnet; Diagnosedaten enthalten keine Klartext-Domains