Sicherheit

Nur lesend, von Grund auf.

Der Dienst ist so gebaut, dass wir ein Konto sehen können, ohne es anfassen zu können. Diese Seite beschreibt, wie wir mit Zugangsdaten, Daten und Berichten umgehen und wie Sie eine Schwachstelle melden.

Zuletzt aktualisiert 2026-09-01

Zugriff auf Handelskonten

Wir akzeptieren nur Investor-Passwörter. In MetaTrader öffnet dieses Passwort ein einzelnes Konto im Nur-Lese-Modus: Es listet Trades und Salden auf und kann keine Position eröffnen, ändern oder schließen. cTrader und Match-Trader sind mit einer gleichwertigen Nur-Lese-Autorisierung angebunden. Wir verlangen nie Master-Passwörter, API-Schlüssel, Manager-Zugänge oder Server-Zugangsdaten, und nichts verbindet sich mit der Infrastruktur einer Firma.

Umgang mit Zugangsdaten

  • Zugangsdaten werden im Ruhezustand verschlüsselt und nur in dem Prozess entschlüsselt, der das Konto liest.
  • Sie werden für die Prüfung verwendet und danach gelöscht, es sei denn, die Firma hat eine laufende Überwachung dieses Kontos beauftragt.
  • Mitarbeitende sehen Zugangsdaten nicht im Klartext; der Support arbeitet mit der Kontonummer und dem Bericht.
  • Feed-Konten handeln nie. Wir prüfen vor der Nutzung, dass keine Handelsberechtigung besteht.

Integrität der Berichte

Jeder Bericht wird bei der Ausstellung mit SHA-256 gehasht und mit einem Zeitstempel versehen. Der Prüf-Link zeigt Hash und Ausstellungszeit, sodass jeder mit einer Kopie bestätigen kann, dass sie nicht verändert wurde. Berichte werden nie bearbeitet; Korrekturen sind neue Dokumente, die auf das Original verweisen.

Infrastruktur

  • Der gesamte Verkehr ist bei der Übertragung verschlüsselt (TLS). Datenspeicher sind im Ruhezustand verschlüsselt.
  • Der Zugriff folgt dem Prinzip der geringsten Rechte und wird protokolliert.
  • Handelsdaten werden getrennt von der öffentlichen Website gehalten.
  • Die Ergebnisse der Regel-Engine sind deterministisch und aus den gespeicherten Eingaben reproduzierbar.

Datensparsamkeit

Wir lesen, was eine Prüfung braucht: Trades, Saldohistorie und Kontoeinstellungen. Wir lesen keine Nachrichten, Dokumente oder irgendetwas außerhalb des Handelskontos. Im Verzeichnis veröffentlichte Berichte sind anonymisiert und in Bereiche zusammengefasst.

Verantwortungsvolle Offenlegung

Wenn Sie eine Schwachstelle finden, schreiben Sie an [email protected] mit „Security“ im Betreff und beschreiben Sie die Schritte zur Reproduktion. Wir bestätigen innerhalb von zwei Werktagen, halten Sie auf dem Laufenden und verfolgen keine Forschenden in gutem Glauben, die Datenschutzverletzungen, Datenzerstörung und Dienstunterbrechungen vermeiden.

Was wir nicht behaupten

Wir besitzen derzeit keine SOC-2- oder ISO-27001-Zertifizierung. Wir werden es hier mitteilen, wenn sich das ändert, statt es vorher anzudeuten.