Sicherheit & Datenschutz

Die Antworten für den Einkauf, öffentlich.

Monitoring sitzt innerhalb deines Perimeters: Es kennt deine Hostnamen, deine Antwortzeiten und oft ein, zwei Zugangsdaten. Dafür hast du eine klare Auskunft verdient, wie das betrieben wird — einschließlich der Teile, die wir nicht haben. Die stehen unten auf dieser Seite, statt zu fehlen.

Wo es läuft

Deutsche Infrastruktur, nur EU

Anwendung, Datenbank und Checker laufen bei Hetzner in Deutschland. Kundendaten verlassen im Regelbetrieb die EU nicht.

Ein geschlossenes Netz

Die Server sprechen über ein privates Netz miteinander. Aus dem Internet ist nur Port 443 erreichbar — Datenbank, Message-Bus und Metrik-Endpunkte gar nicht.

Veröffentlichte Probes

Unsere Checker kommen von festen, veröffentlichten Egress-Adressen und weisen sich im User-Agent aus. Du kannst uns per IP freigeben statt per Vertrauen.

Wer hereinkommt

Widerrufbare, opake Sessions

Browser-Sessions sind zufällige opake Tokens in einem host-only HttpOnly-Cookie. Serverseitig liegt nur ihr Hash — eine Kopie der Datenbank ergibt also keine nutzbare Session. Du siehst deine aktiven Sessions und kannst jede einzeln widerrufen oder alle anderen auf einmal.

Zwei-Faktor-Authentifizierung

TOTP mit Backup-Codes, pro Nutzer. Ein Unternehmen kann sie in den Sicherheitseinstellungen für alle verpflichtend machen.

Gescopete API-Keys

Der öffentliche API-Zugang läuft über pls_-Bearer-Keys mit expliziten Scopes, von dir erstellt und widerrufen. Test-Keys (pls_test_) arbeiten gegen eine Sandbox-Organisation, sodass eine Integration entstehen kann, ohne Produktion zu berühren.

Getrennte Operator-Ebene

Plattform-Operatoren authentifizieren sich auf einer eigenen Domain mit eigener Session und verpflichtender 2FA. Kundenrouten erreichen keine Operator-Funktionen, und Operator-Aktionen laufen in ein separates Audit-Protokoll.

Was mit deinen Daten passiert

Verschlüsselte Geheimnisse

Zugangsdaten, die du uns für Alert-Kanäle gibst — Twilio-Tokens, Webhook-Secrets, API-Keys — werden vor dem Speichern mit AES-256-GCM verschlüsselt, nicht bloß gehasht oder im Interface ausgeblendet.

Signierte ausgehende Webhooks

Jede Webhook-Zustellung trägt eine HMAC-SHA256-Signatur über die Nutzlast, damit dein Empfänger alles ablehnen kann, was nicht von uns kam. Prüf-Snippets stehen in den Docs.

Vorhersagbare Aufbewahrung

Einzelne Check-Ergebnisse liegen höchstens 7 Tage in der Primärdatenbank, danach als aggregierte Rollups und komprimiertes Archiv für das Fenster deines Plans — 30 Tage bei Pay as you go, 90 bei Team, 365 bei Agency.

Löschen, das löscht

Du kannst jederzeit alles exportieren, und das Löschen des Accounts entfernt Account und Daten, statt sie auf „versteckt“ zu setzen.

Was du deiner eigenen Prüfung vorlegen kannst

Eine unterschriebene AVV

Der Auftragsverarbeitungsvertrag ist ein Download, kein Sales-Call, und er benennt jeden Subprozessor.

Eine Subprozessor-Liste

Veröffentlicht in der Datenschutzerklärung, mit der Rechtsgrundlage für jede Übermittlung außerhalb der EU/des EWR.

Ein Organisations-Audit-Log

Sicherheitsrelevante Änderungen — widerrufene Sessions, rotierte Keys, geänderte Einstellungen, ausgestellte Statusseiten-Zugangstokens — werden protokolliert und sind für die Admins des Unternehmens lesbar.

Zugriffsgeschützte Statusseiten

Eine Statusseite lässt sich auf eine IP-Allowlist oder einen Zugangslink beschränken. Interne oder kundenexklusive Seiten sind damit geschützt und nicht bloß unverlinkt.

Der leise Teil, laut gesagt

Was wir nicht haben.

Eine Security-Seite, die nur Stärken aufzählt, ist eine Werbeseite. Das hier sind die Lücken, die eine aufmerksame Leserin ohnehin findet.

Nicht verfügbarDie ehrliche Fassung
SOC 2 / ISO 27001Haben wir beides nicht. Wir sind ein kleines Unternehmen und werden kein Audit andeuten, das nie stattgefunden hat. Wenn ein Bericht für deinen Einkauf zwingend ist, sind wir heute der falsche Anbieter — sag es uns trotzdem, denn genau das sagt uns, wann wir anfangen sollten.
SAML Single Sign-onGebaut bis zum Einstellungs-Screen und nicht weiter; im Produkt ist es ehrlich als nicht verfügbar ausgewiesen. Die aktuellen Kontrollen sind TOTP und verpflichtende 2FA.
Ein Bug-Bounty-ProgrammNoch keine bezahlte Prämie. Meldungen liest die Person, die sie beheben kann — meist am selben Tag, siehe unten.
Etwas melden

Ein Loch gefunden? Lieber von dir als von jemand anderem.

Nutz das Kontaktformular mit dem Thema Sicherheit — das landet mit Priorität — oder schreib an hello@upfour.io mit „Security“ im Betreff. Schreib dazu, was du getan hast, was passiert ist und was du erwartet hättest; ein Proof of Concept hilft, ist aber keine Bedingung.

Wir bestätigen den Eingang möglichst binnen eines Werktags und sagen dir ehrlich, ob wir es schnell beheben können oder nicht. Bitte gib uns ein angemessenes Zeitfenster vor einer Veröffentlichung. Eine Prämie zahlen wir noch nicht und tun auch nicht so — aber wir sagen öffentlich Danke, und wir werden nie argumentieren, ein echter Fund sei „außerhalb des Scopes“ gewesen.

AVV herunterladen Woher unsere Checks kommen

FAQ

Die Fragen, die in Prüfungen kommen

Verlassen Kundendaten die EU?
Im Regelbetrieb nicht — Anwendung, Datenbank und EU-Checker stehen in Deutschland. Zwei Dinge gehören präzise benannt: Einige Subprozessoren sind US-Unternehmen mit EU-gehosteter oder EU-abgesicherter Verarbeitung (E-Mail-Zustellung, Zahlungen, Fehler-Monitoring, Kaltarchiv) — jeder mit Rechtsgrundlage in der Datenschutzerklärung. Und Alert-Kanäle, die du einrichtest — Slack, PagerDuty, Telegram —, erhalten Alarmdaten unter deren eigenen Bedingungen, wo auch immer die laufen.
Könnt ihr unsere AVV unterschreiben statt eurer?
Meistens ja. Unsere ist so geschrieben, dass man sie unverändert unterschreiben kann, und sie ist ein Download statt einer Verhandlung. Wenn deine Rechtsabteilung eigenes Papier braucht, schick es uns — wir lesen es, statt reflexhaft abzulehnen.
Was speichert up4 überhaupt Sensibles?
Monitor-Konfiguration (Hostnamen, Header, erwartete Inhalte), Check-Ergebnisse und Vorfallhistorie sowie alle Zugangsdaten, die du einem Monitor oder Alert-Kanal bewusst gibst. Diese Zugangsdaten sind auf Anwendungsebene mit AES-256-GCM verschlüsselt. Die Daten deiner Kunden speichern wir nicht, weil wir sie nie sehen: Ein Check liest einen Statuscode und eine Antwortzeit, keine Seite mit Nutzerdaten.
Was, wenn jemand bei up4 in meinen Account schauen will?
Operator-Zugriff ist eine getrennte, authentifizierte Ebene mit verpflichtender 2FA, und ihre Aktionen laufen in ein Audit-Protokoll, das der Operator nicht bearbeiten kann. Das Unternehmen ist klein genug, dass die ehrliche Antwort „eine namentlich bekannte Person, deren Aktionen protokolliert werden“ lautet und nicht „eine rollenbasierte Zugriffsmatrix“.
Wie geht ihr mit einem Datenleck um?
Wir informieren betroffene Kunden unverzüglich und dort, wo es gilt, innerhalb der 72-Stunden-Frist der DSGVO — mit dem, was wir wissen, dem, was wir noch nicht wissen, und dem, was wir tun. Lieber eine unvollständige Meldung an Tag eins als eine polierte an Tag fünf.
Läuft die Statusseite mit allem anderen zusammen?
Nein, mit Absicht: status.upfour.io läuft außerhalb unserer eigenen Infrastruktur. Eine Statusseite, die mit dem ausfällt, worüber sie berichtet, ist Dekoration.

Vertrauen ist gut. <em>Nachlesen ist besser.</em>

3 € Guthaben · keine Karte · AVV als Download