Sicherheit, Datenschutz und ISO-Standards bei BFSGuard

BFSGuard ← Startseite
SECURITY & RESPONSIBLE AI

Gebaut nach Security-First-Prinzipien.
Nicht nach Marketing-Fassade.

BFSGuard ist keine Accessibility-Hülle mit Marketing-Fassade. Jede Komponente — Scanner, Widget, API, KI-Pipeline — wird nach OWASP Top 10 entwickelt und dokumentiert. Unser technischer Leiter nimmt aktiv an Responsible-Disclosure- und Vulnerability-Research-Programmen teil. Transparenz statt Versprechen.

Unsere Sicherheits-Prinzipien

Security-First-Entwicklung

Jede Code-Änderung durchläuft automatische Checks nach OWASP Top 10. Statische Analyse, Dependency-Scan, Secret-Leak-Detection.

Zero-Trust-Architektur

Widget läuft clientseitig mit strenger Content-Security-Policy; kein Zugriff auf Passwortfelder oder Kreditkartendaten. API-Keys nur serverseitig verarbeitet. Isolierte Container pro Scan.

Responsible AI

KI-Empfehlungen sind nachvollziehbar, auditierbar und explizit gekennzeichnet. Keine automatischen Entscheidungen ohne Transparenz.

Hosting in Deutschland

Server in Deutschland (ISO 27001, DSGVO Art. 28). TLS 1.3, HSTS-Preload, AES-256 für ruhende Daten.

Technische Maßnahmen

  • Transport Layer Security: TLS 1.3, HSTS-Preload, HTTP/3 via Caddy
  • Content Security Policy: Strikte CSP-Header auf allen Seiten, nonce-basierte Inline-Scripts
  • Rate Limiting: Pro-IP und pro-API-Key Limits auf allen Endpoints
  • Audit-Trail: SHA-256 Hash-Kette für alle sicherheitsrelevanten Events (tamper-evident)
  • Datenminimierung: Widget greift nicht auf Passwörter, Kreditkarten oder Formular-Inhalte zu
  • Secret-Management: Keine Secrets im Code-Repository. Environment-basiert, rotiert bei Bedarf
  • Dependency-Monitoring: Tägliche Scans auf bekannte CVEs in allen Abhängigkeiten
  • Backup-Strategie: Täglich verschlüsselte Backups, 30-Tage-Retention, Wiederherstellung quartalsweise getestet

Daten & Datenschutz

Wir speichern das absolute Minimum, das für den Dienst notwendig ist:

  • Scan-Metadaten (URL, Score, gefundene Verstöße) — für Ihre Audit-Trail-Dokumentation
  • Kontoinformationen (E-Mail, Name) — für Login und Rechnungsstellung
  • Zahlungsdaten — nur bei Stripe (PCI-DSS Level 1), niemals bei uns

Wir speichern keine Website-Inhalte, keine personenbezogenen Daten Ihrer Besucher, und verkaufen nichts an Dritte. Vollständige Details in der Datenschutzerklärung.

🛡️ Cyber-Verification-Programm Authorized 2026

Unser technischer Leiter ist aktiv in Cyber-Verifikations-Programmen führender KI-Anbieter für defensive Sicherheitsforschung zugelassen. Diese Authorisierung — eine in der deutschen SaaS-Landschaft seltene Position — umfasst Dual-Use-Research und Responsible Disclosure, ausschließlich im defensiven Rahmen.

  • Defensive Scope: Vulnerability Research, Responsible Disclosure, Bug-Bounty-Teilnahme
  • Offensive Scope: Ausdrücklich ausgeschlossen — keine Mass-Data-Exfiltration, keine Ransomware-Entwicklung, keine offensiven Aktivitäten
  • Monitoring: Laufende Überprüfung durch den KI-Anbieter (Safeguards Team)
  • Eskalations-Kanal: Direkter Disclosure-Kanal für Security-Findings

Was das für Ihr Unternehmen bedeutet: Sie arbeiten mit einer Plattform, deren technische Leitung von einem führenden KI-Anbieter nach strengen Safeguard-Prüfungen als authorized defensive security researcher zertifiziert wurde. Diese Referenz ist für CISO-Assessments, Lieferantenprüfungen (SIG, CAIQ) und Due-Diligence-Prozesse direkt verwendbar.

Für Enterprise-Kunden

Benötigen Sie zusätzliche Sicherheits-Zusicherungen für Ihre Compliance-Prüfung?

  • Security Questionnaire (SIG, CAIQ) — ausgefüllt auf Anfrage
  • Auftragsverarbeitungsvertrag (AVV) nach DSGVO Art. 28 — Standard verfügbar
  • Custom Data Processing Agreement — verhandelbar
  • On-Premise-Deployment — für Banken und Gesundheitswesen
  • Dedicated Security Contact — direkte Linie zum technischen Leiter

Enterprise-Kontakt →

🔑 Vulnerability Disclosure & Security-Kontakt

Finden Sie eine Sicherheitslücke in BFSGuard? Wir schätzen verantwortliche Offenlegung und reagieren innerhalb von 48 Stunden auf qualifizierte Meldungen. Für kritische Funde (RCE, Authentication-Bypass, PII-Leak) ist eine Anerkennung in unserer Hall of Fame möglich.

E-Mail (PGP-Anfrage möglich):
info@bfsguard.de
Betreff-Prefix: „Security Disclosure — …"

Maschinenlesbar: /.well-known/security.txt (RFC 9116)

Bitte beachten: Keine automatischen Scans oder Last-Tests ohne vorherige Absprache — unsere Rate-Limits blockieren den Traffic, und Sie verschwenden Ihre Zeit. Out-of-Scope: Kundenwebseiten, Third-Party-Services (Stripe, Hostinger (Frankfurt, DE), SMTP).