Sicherheit
Was heute vorhanden ist und was geplant ist.
Heute auf dieser Website umgesetzt
Dies ist eine informative Website ohne Benutzerkonten und ohne Finanztransaktionen. Begrenzte technische Daten können von der Hosting- und Sicherheitsinfrastruktur bearbeitet werden, um die Website bereitzustellen und zu schützen; die folgenden Kontrollen sind in diesem Code bereits umgesetzt:
- Erzwingung von HTTPS mittels einer Strict-Transport-Security-Richtlinie.
- Eine Content-Security-Policy die die Herkunft von Skripten, Stilen, Frames und anderen Ressourcen einschränkt.
- Härtungs-Header einschliesslich X-Content-Type-Options, einer Referrer-Richtlinie, einer restriktiven Permissions-Richtlinie und Schutz vor Clickjacking.
- Keine Analyse- oder Marketing-Tracker von Drittanbietern werden geladen.
Für künftige Phasen geplant
Die folgenden Elemente sind Teil unseres beabsichtigten Konzepts für den Zeitpunkt, an dem Konten und Kundenfunktionen entwickelt werden. Sie sind noch nicht umgesetzt:
- Konto-Anmeldung mit Unterstützung für Google und später für Passkeys.
- Zwei-Faktor-Authentifizierung auf Anwendungsebene mittels zeitbasierter Einmalcodes, erforderlich vor jeder künftigen Finanzfunktion.
- Verschlüsselung sensibler Daten und Audit-Protokollierung von Sicherheitsereignissen.
- Sitzungsverwaltung und Wiederherstellungsprozesse.
Wir erheben keinen Anspruch auf eine Sicherheitszertifizierung, einen Penetrationstest, einen bestimmten Anbieter oder eine Hosting-Garantie. Solche Aussagen erscheinen hier erst, wenn sie zutreffen und belegt werden können.
Beschreibungen geplanter Kontrollen sind Absichtserklärungen, keine bereits umgesetzten Fähigkeiten. Kein System ist vollkommen sicher. Wenn Sie glauben, ein Sicherheitsproblem gefunden zu haben, kontaktieren Sie uns bitte.