Die Antworten für den Einkauf, öffentlich.
Monitoring sitzt innerhalb deines Perimeters: Es kennt deine Hostnamen, deine Antwortzeiten und oft ein, zwei Zugangsdaten. Dafür hast du eine klare Auskunft verdient, wie das betrieben wird — einschließlich der Teile, die wir nicht haben. Die stehen unten auf dieser Seite, statt zu fehlen.
Wo es läuft
Deutsche Infrastruktur, nur EU
Anwendung, Datenbank und Checker laufen bei Hetzner in Deutschland. Kundendaten verlassen im Regelbetrieb die EU nicht.
Ein geschlossenes Netz
Die Server sprechen über ein privates Netz miteinander. Aus dem Internet ist nur Port 443 erreichbar — Datenbank, Message-Bus und Metrik-Endpunkte gar nicht.
Veröffentlichte Probes
Unsere Checker kommen von festen, veröffentlichten Egress-Adressen und weisen sich im User-Agent aus. Du kannst uns per IP freigeben statt per Vertrauen.
Wer hereinkommt
Widerrufbare, opake Sessions
Browser-Sessions sind zufällige opake Tokens in einem host-only HttpOnly-Cookie. Serverseitig liegt nur ihr Hash — eine Kopie der Datenbank ergibt also keine nutzbare Session. Du siehst deine aktiven Sessions und kannst jede einzeln widerrufen oder alle anderen auf einmal.
Zwei-Faktor-Authentifizierung
TOTP mit Backup-Codes, pro Nutzer. Ein Unternehmen kann sie in den Sicherheitseinstellungen für alle verpflichtend machen.
Gescopete API-Keys
Der öffentliche API-Zugang läuft über pls_-Bearer-Keys mit expliziten Scopes, von dir erstellt und widerrufen. Test-Keys (pls_test_) arbeiten gegen eine Sandbox-Organisation, sodass eine Integration entstehen kann, ohne Produktion zu berühren.
Getrennte Operator-Ebene
Plattform-Operatoren authentifizieren sich auf einer eigenen Domain mit eigener Session und verpflichtender 2FA. Kundenrouten erreichen keine Operator-Funktionen, und Operator-Aktionen laufen in ein separates Audit-Protokoll.
Was mit deinen Daten passiert
Verschlüsselte Geheimnisse
Zugangsdaten, die du uns für Alert-Kanäle gibst — Twilio-Tokens, Webhook-Secrets, API-Keys — werden vor dem Speichern mit AES-256-GCM verschlüsselt, nicht bloß gehasht oder im Interface ausgeblendet.
Signierte ausgehende Webhooks
Jede Webhook-Zustellung trägt eine HMAC-SHA256-Signatur über die Nutzlast, damit dein Empfänger alles ablehnen kann, was nicht von uns kam. Prüf-Snippets stehen in den Docs.
Vorhersagbare Aufbewahrung
Einzelne Check-Ergebnisse liegen höchstens 7 Tage in der Primärdatenbank, danach als aggregierte Rollups und komprimiertes Archiv für das Fenster deines Plans — 30 Tage bei Pay as you go, 90 bei Team, 365 bei Agency.
Löschen, das löscht
Du kannst jederzeit alles exportieren, und das Löschen des Accounts entfernt Account und Daten, statt sie auf „versteckt“ zu setzen.
Was du deiner eigenen Prüfung vorlegen kannst
Eine unterschriebene AVV
Der Auftragsverarbeitungsvertrag ist ein Download, kein Sales-Call, und er benennt jeden Subprozessor.
Eine Subprozessor-Liste
Veröffentlicht in der Datenschutzerklärung, mit der Rechtsgrundlage für jede Übermittlung außerhalb der EU/des EWR.
Ein Organisations-Audit-Log
Sicherheitsrelevante Änderungen — widerrufene Sessions, rotierte Keys, geänderte Einstellungen, ausgestellte Statusseiten-Zugangstokens — werden protokolliert und sind für die Admins des Unternehmens lesbar.
Zugriffsgeschützte Statusseiten
Eine Statusseite lässt sich auf eine IP-Allowlist oder einen Zugangslink beschränken. Interne oder kundenexklusive Seiten sind damit geschützt und nicht bloß unverlinkt.
Was wir nicht haben.
Eine Security-Seite, die nur Stärken aufzählt, ist eine Werbeseite. Das hier sind die Lücken, die eine aufmerksame Leserin ohnehin findet.
| Nicht verfügbar | Die ehrliche Fassung |
|---|---|
| SOC 2 / ISO 27001 | Haben wir beides nicht. Wir sind ein kleines Unternehmen und werden kein Audit andeuten, das nie stattgefunden hat. Wenn ein Bericht für deinen Einkauf zwingend ist, sind wir heute der falsche Anbieter — sag es uns trotzdem, denn genau das sagt uns, wann wir anfangen sollten. |
| SAML Single Sign-on | Gebaut bis zum Einstellungs-Screen und nicht weiter; im Produkt ist es ehrlich als nicht verfügbar ausgewiesen. Die aktuellen Kontrollen sind TOTP und verpflichtende 2FA. |
| Ein Bug-Bounty-Programm | Noch keine bezahlte Prämie. Meldungen liest die Person, die sie beheben kann — meist am selben Tag, siehe unten. |
Ein Loch gefunden? Lieber von dir als von jemand anderem.
Nutz das Kontaktformular mit dem Thema Sicherheit — das landet mit Priorität — oder schreib an hello@upfour.io mit „Security“ im Betreff. Schreib dazu, was du getan hast, was passiert ist und was du erwartet hättest; ein Proof of Concept hilft, ist aber keine Bedingung.
Wir bestätigen den Eingang möglichst binnen eines Werktags und sagen dir ehrlich, ob wir es schnell beheben können oder nicht. Bitte gib uns ein angemessenes Zeitfenster vor einer Veröffentlichung. Eine Prämie zahlen wir noch nicht und tun auch nicht so — aber wir sagen öffentlich Danke, und wir werden nie argumentieren, ein echter Fund sei „außerhalb des Scopes“ gewesen.
Die Fragen, die in Prüfungen kommen
Verlassen Kundendaten die EU?
Könnt ihr unsere AVV unterschreiben statt eurer?
Was speichert up4 überhaupt Sensibles?
Was, wenn jemand bei up4 in meinen Account schauen will?
Wie geht ihr mit einem Datenleck um?
Läuft die Statusseite mit allem anderen zusammen?
Vertrauen ist gut. <em>Nachlesen ist besser.</em>
3 € Guthaben · keine Karte · AVV als Download