Sicherheitsrichtlinie
Zuletzt aktualisiert: März 2026
Dieses Dokument ist eine Übersetzung. Bei Abweichungen ist die portugiesische Fassung maßgeblich.
Bei TrenT Fly hat die Sicherheit der Daten unserer Nutzer Priorität. Diese Richtlinie beschreibt die technischen und organisatorischen Maßnahmen, die wir zum Schutz deiner Informationen treffen.
1. Verschlüsselung und sichere Kommunikation
- HTTPS/TLS: Die gesamte Kommunikation zwischen deinem Browser und unseren Servern ist durch TLS-Verschlüsselung geschützt.
- SSL-Zertifikate: Wir verwenden gültige, aktuelle SSL-Zertifikate mit automatischer Erneuerung.
- Passwortverschlüsselung: Passwörter werden mit sicheren Hash-Algorithmen (bcrypt) gespeichert.
- Sensible Daten: API-Schlüssel und Tokens werden als verschlüsselte Umgebungsvariablen gespeichert, niemals im Quellcode.
2. Sichere Datenspeicherung
- PostgreSQL-Datenbank: Daten werden in verwalteten Instanzen mit eingeschränktem Zugriff und verschlüsselten Verbindungen (SSL) gespeichert.
- Datentrennung: Daten verschiedener Dienste werden in getrennten Datenbanken gehalten.
- Zugriffskontrolle: Zugriff auf die Datenbank nur für autorisierte Dienste mit eindeutigen Zugangsdaten.
- Zahlungsdaten: Finanzinformationen werden von zertifizierten Partnern (Stripe und Mercado Pago) mit PCI-DSS-Zertifizierung verarbeitet.
3. Authentifizierung und Zugriffskontrolle
- Sichere Authentifizierung: Die Anmeldung erfordert gültige Zugangsdaten und ist gegen Brute-Force-Versuche geschützt.
- Geschützte Sitzungen: Sitzungen werden mit sicheren Tokens und automatischem Ablauf verwaltet.
- Routenschutz: Alle Seiten mit personenbezogenen Daten erfordern eine vorherige Authentifizierung.
- Prinzip der minimalen Rechte: Jede Komponente verfügt nur über die unbedingt erforderlichen Berechtigungen.
4. Schutz vor Angriffen
Wir folgen den von OWASP empfohlenen Best Practices, um die Plattform zu schützen:
- SQL-Injection: Wir verwenden parametrisierte Abfragen und ORM.
- Cross-Site Scripting (XSS): Dynamische Inhalte werden vor der Darstellung bereinigt.
- CSRF: Formulare und sensible Anfragen sind mit CSRF-Tokens geschützt.
- Rate Limiting: Anfragelimits pro IP zur Abwehr von Brute-Force-Angriffen.
- Eingabevalidierung: Alle empfangenen Daten werden validiert und bereinigt.
- Sicherheits-Header: Wir setzen HTTP-Header (CSP, X-Frame-Options, HSTS), um Angriffe abzuschwächen.
5. Sicherungskopien und Datenwiederherstellung
- Automatische Sicherungen: Wir erstellen regelmäßig Sicherungskopien der Datenbank.
- Redundanz: Sicherungskopien werden an einem geografisch von den Produktionsservern getrennten Ort gespeichert.
- Wiederherstellungstests: Wir führen regelmäßige Tests durch, um die Integrität der Daten sicherzustellen.
- Aufbewahrung der Sicherungen: für einen angemessenen Zeitraum aufbewahrt, um eine Wiederherstellung zu verschiedenen Zeitpunkten zu ermöglichen.
6. Überwachung und Erkennung
- Kontinuierliche Überwachung: Systeme werden 24/7 überwacht, um auffällige Aktivitäten zu erkennen.
- Audit-Protokolle: detaillierte Aufzeichnungen von Zugriffen und kritischen Vorgängen.
- Automatische Warnungen: Warnsysteme benachrichtigen das technische Team bei Sicherheitsereignissen.
- Schwachstellenanalyse: regelmäßige Sicherheitsprüfungen, um Schwachstellen zu erkennen und zu beheben.
7. Reaktion auf Sicherheitsvorfälle
Wir verfügen über einen Plan zur Reaktion auf Vorfälle, der Folgendes umfasst:
- Erkennung: schnelle Erkennung und Bewertung von Umfang und Auswirkungen.
- Eindämmung: sofortige Maßnahmen zur Eindämmung des Vorfalls.
- Beseitigung: Beseitigung der eigentlichen Ursache des Vorfalls.
- Wiederherstellung: Rückführung der Systeme in den Normalbetrieb.
- Benachrichtigung: Bei einem relevanten Vorfall benachrichtigen wir die ANPD und die betroffenen Personen gemäß der LGPD (Art. 48).
- Nachbereitung: vollständige Analyse, um Verbesserungen umzusetzen.
8. Updates und Wartung
- Software-Updates: Abhängigkeiten und Bibliotheken werden mit den neuesten Sicherheitspatches aktuell gehalten.
- Code-Review: Jeder Code wird vor dem Einsatz in der Produktion geprüft.
- Getrennte Umgebungen: getrennte Entwicklungs-, Test- und Produktionsumgebungen.
9. Schwachstellen melden
Wenn du eine Sicherheitslücke entdeckst, bitten wir dich, sie uns verantwortungsvoll zu melden:
- E-Mail: [email protected]
Bitte beachte beim Melden einer Schwachstelle Folgendes:
- Beschreibe die Schwachstelle so detailliert wie möglich.
- Gib, falls zutreffend, die Schritte zur Reproduktion des Problems an.
- Nutze die Schwachstelle nicht über das zur Demonstration erforderliche Maß hinaus aus.
- Veröffentliche die Schwachstelle nicht, bevor wir die Möglichkeit hatten, sie zu beheben.
Wir verpflichten uns, alle Meldungen zu prüfen und zeitnah zu antworten. Danke, dass du dazu beiträgst, TrenT Fly sicherer zu machen.
10. Kontakt
Bei Fragen oder Bedenken zur Sicherheit kontaktiere uns:
- Sicherheits-E-Mail: [email protected]
- Allgemeine E-Mail: [email protected]
- Website: apptrent.com