Gebaut nach Security-First-Prinzipien.
Nicht nach Marketing-Fassade.
BFSGuard ist keine Accessibility-Hülle mit Marketing-Fassade. Jede Komponente — Scanner, Widget, API, KI-Pipeline — wird nach OWASP Top 10 entwickelt und dokumentiert. Unser technischer Leiter nimmt aktiv an Responsible-Disclosure- und Vulnerability-Research-Programmen teil. Transparenz statt Versprechen.
Unsere Sicherheits-Prinzipien
Security-First-Entwicklung
Jede Code-Änderung durchläuft automatische Checks nach OWASP Top 10. Statische Analyse, Dependency-Scan, Secret-Leak-Detection.
Zero-Trust-Architektur
Widget läuft clientseitig mit strenger Content-Security-Policy; kein Zugriff auf Passwortfelder oder Kreditkartendaten. API-Keys nur serverseitig verarbeitet. Isolierte Container pro Scan.
Responsible AI
KI-Empfehlungen sind nachvollziehbar, auditierbar und explizit gekennzeichnet. Keine automatischen Entscheidungen ohne Transparenz.
Hosting in Deutschland
Server in Deutschland (ISO 27001, DSGVO Art. 28). TLS 1.3, HSTS-Preload, AES-256 für ruhende Daten.
Technische Maßnahmen
- Transport Layer Security: TLS 1.3, HSTS-Preload, HTTP/3 via Caddy
- Content Security Policy: Strikte CSP-Header auf allen Seiten, nonce-basierte Inline-Scripts
- Rate Limiting: Pro-IP und pro-API-Key Limits auf allen Endpoints
- Audit-Trail: SHA-256 Hash-Kette für alle sicherheitsrelevanten Events (tamper-evident)
- Datenminimierung: Widget greift nicht auf Passwörter, Kreditkarten oder Formular-Inhalte zu
- Secret-Management: Keine Secrets im Code-Repository. Environment-basiert, rotiert bei Bedarf
- Dependency-Monitoring: Tägliche Scans auf bekannte CVEs in allen Abhängigkeiten
- Backup-Strategie: Täglich verschlüsselte Backups, 30-Tage-Retention, Wiederherstellung quartalsweise getestet
Daten & Datenschutz
Wir speichern das absolute Minimum, das für den Dienst notwendig ist:
- Scan-Metadaten (URL, Score, gefundene Verstöße) — für Ihre Audit-Trail-Dokumentation
- Kontoinformationen (E-Mail, Name) — für Login und Rechnungsstellung
- Zahlungsdaten — nur bei Stripe (PCI-DSS Level 1), niemals bei uns
Wir speichern keine Website-Inhalte, keine personenbezogenen Daten Ihrer Besucher, und verkaufen nichts an Dritte. Vollständige Details in der Datenschutzerklärung.
🛡️ Cyber-Verification-Programm Authorized 2026
Unser technischer Leiter ist aktiv in Cyber-Verifikations-Programmen führender KI-Anbieter für defensive Sicherheitsforschung zugelassen. Diese Authorisierung — eine in der deutschen SaaS-Landschaft seltene Position — umfasst Dual-Use-Research und Responsible Disclosure, ausschließlich im defensiven Rahmen.
- Defensive Scope: Vulnerability Research, Responsible Disclosure, Bug-Bounty-Teilnahme
- Offensive Scope: Ausdrücklich ausgeschlossen — keine Mass-Data-Exfiltration, keine Ransomware-Entwicklung, keine offensiven Aktivitäten
- Monitoring: Laufende Überprüfung durch den KI-Anbieter (Safeguards Team)
- Eskalations-Kanal: Direkter Disclosure-Kanal für Security-Findings
Was das für Ihr Unternehmen bedeutet: Sie arbeiten mit einer Plattform, deren technische Leitung von einem führenden KI-Anbieter nach strengen Safeguard-Prüfungen als authorized defensive security researcher zertifiziert wurde. Diese Referenz ist für CISO-Assessments, Lieferantenprüfungen (SIG, CAIQ) und Due-Diligence-Prozesse direkt verwendbar.
Für Enterprise-Kunden
Benötigen Sie zusätzliche Sicherheits-Zusicherungen für Ihre Compliance-Prüfung?
- Security Questionnaire (SIG, CAIQ) — ausgefüllt auf Anfrage
- Auftragsverarbeitungsvertrag (AVV) nach DSGVO Art. 28 — Standard verfügbar
- Custom Data Processing Agreement — verhandelbar
- On-Premise-Deployment — für Banken und Gesundheitswesen
- Dedicated Security Contact — direkte Linie zum technischen Leiter
🔑 Vulnerability Disclosure & Security-Kontakt
Finden Sie eine Sicherheitslücke in BFSGuard? Wir schätzen verantwortliche Offenlegung und reagieren innerhalb von 48 Stunden auf qualifizierte Meldungen. Für kritische Funde (RCE, Authentication-Bypass, PII-Leak) ist eine Anerkennung in unserer Hall of Fame möglich.
E-Mail (PGP-Anfrage möglich):
info@bfsguard.de
Betreff-Prefix: „Security Disclosure — …"
Maschinenlesbar: /.well-known/security.txt (RFC 9116)