Zuletzt geprüft Juli 2026

Sicherheit bei BoltBack

Konkrete technische und organisatorische Maßnahmen — ohne Marketing-Sprache. Was wir tun, womit und warum.

AES-256-GCMDateiverschlüsselung
bcrypt 10Passwort-Hashing
90 TageBackup-Retention
FrankfurtServerstandort
IP-lockedCloud-Credentials
Infrastruktur
Frankfurt · ISO 27001

Server in Deutschland

Alle Daten werden ausschließlich in einem deutschen Rechenzentrum verarbeitet und gespeichert. Keine Übermittlung in Drittländer außerhalb der EU.

HSTS · 2 Jahre

HTTPS / TLS everywhere

Alle Verbindungen laufen ausschließlich über HTTPS. HTTP-Aufrufe werden serverseitig auf HTTPS umgeleitet. HSTS mit zweijähriger Gültigkeitsdauer ist aktiviert.

Kein shared schema

Mandanten-isolierte Datenbanken

Jeder Kunde erhält eine eigene, vollständig isolierte Datenbank. Ein Tenant kann technisch nicht auf Daten eines anderen zugreifen.

Verschlüsselung
Per-Tenant-Key · GCM Auth-Tag

AES-256-GCM für Dokumente

Spesenbelege und Anhänge werden vor der Speicherung mit AES-256-GCM verschlüsselt. Jeder Mandant hat einen eigenen, zufällig generierten 256-Bit-Schlüssel — S3 enthält ausschließlich Chiffrat.

bcrypt · cost factor 10

Passwort-Hashing

Passwörter werden niemals im Klartext gespeichert. bcrypt mit Kostenfaktor 10 macht Brute-Force-Angriffe rechenintensiv und schützt auch bei Datenbankzugriff.

SHA-256 · Show-once

API-Keys

API-Keys werden als SHA-256-Hash gespeichert. Der Klartext wird ausschließlich bei der Erstellung einmalig angezeigt und danach nicht mehr vorgehalten.

Zugriffskontrolle
4 Rollen · serverseitig geprüft

Rollenbasierte Berechtigungen

Mitarbeiter, Prüfer, Lohnbuchhaltung und Admin — jede API-Route prüft serverseitig Rolle und Mandantenzugehörigkeit. Clientseitige Angaben werden grundsätzlich ignoriert.

20 Versuche / 15 min · IP-basiert

Login-Schutz & Rate-Limiting

IP-basiertes Rate-Limiting auf allen Login- und Registrierungsendpunkten. Konto-Sperrung nach wiederholten Fehlversuchen. Separate Limits für öffentliche APIs.

Zeitstempel · unveränderlich

Audit-Log

Freigaben, Ablehnungen, Passwort-Resets und API-Key-Zugriffe werden mit Zeitstempel und ausführender Identität protokolliert.

Datensicherung
S3 Frankfurt · 90 Tage

Tägliche automatisierte Backups

Alle Datenbanken werden täglich vollständig gesichert — inklusive der mandantenspezifischen Verschlüsselungsschlüssel. Backups werden in Amazon S3 (Frankfurt) gespeichert und 90 Tage vorgehalten.

Getestet vor Go-Live

Restore-geprüft

Das Backup wurde vor dem Go-Live vollständig in einen isolierten Container wiederhergestellt und auf Datenintegrität geprüft. Ein Backup das nie restored wurde, gilt nicht.

Hosting-Anbieter · täglich

Server-Snapshots

Zusätzlich erstellt der Hosting-Anbieter tägliche Snapshots auf Serverebene als zweite, unabhängige Sicherungsschicht.

Angriffsfläche
X-Frame-Options · HSTS · CSP

Sicherheits-Header

Alle Antworten enthalten X-Frame-Options (DENY), X-Content-Type-Options, Referrer-Policy und Permissions-Policy. Der Server-Stack wird nicht in Headern offengelegt.

Allowlist · redirect:error

SSRF-Schutz

Vom Nutzer konfigurierbare externe URLs werden vor dem Abruf gegen eine Allowlist geprüft. Interne Netzwerkadressen, IP-Literale und Nicht-HTTPS-URLs werden blockiert.

Least privilege · IP-gesperrt

Dedizierte IAM-Berechtigungen

Der Cloud-Speicher-Zugang ist auf einen dedizierten IAM-User mit minimalen Rechten (nur boltback-Bucket) beschränkt. Der Key funktioniert ausschließlich vom Produktionsserver.

Sicherheitslücke entdeckt?

Bitte melden Sie Schwachstellen vertraulich — wir bestätigen den Eingang innerhalb von 48 Stunden und arbeiten gemeinsam an einer schnellen Behebung. Keine öffentliche Disclosure vor einem verfügbaren Fix.

security@boltback.de

© 2026 BoltBack – Heimladestrom-Erstattung