Zum Inhalt springen
Sicherheits-Assessments, Pentests & digitale Forensik von TR3 Labs, unserem Security-Testing-Studio →

Vertrauen

Sicherheit bei VaultFifty1

Sicherheit steckt in unserem Namen und in unserer Definition of Done. Diese Seite richtet sich an die Person, die den Lieferanten-Fragebogen ausfüllt: wie wir entwickeln, wie wir mit Ihren Daten umgehen und an wen Sie sich wenden, wenn Sie eine klare Antwort brauchen.

Bedrohungsmodellierung von Haus ausOWASP-orientierter SDLCZugriff nach dem Least-Privilege-PrinzipDSGVO-konforme DatenverarbeitungÜberwachung & Reaktion rund um die UhrResponsible Disclosure

01 · Wie wir entwickeln

Sicherheit als Teil des Fertigen, nicht als Phase vor dem Launch

Bedrohungsmodellierung im Design

Jede Entwicklung beginnt mit der Frage, was schiefgehen kann. Wir modellieren Bedrohungen der Architektur, bevor Code existiert, damit Sicherheitsentscheidungen Designentscheidungen sind und nicht unter Zeitdruck aufgesetzte Notlösungen.

Die OWASP-Grundlage, jedes Mal

Authentifizierung, Zugriffskontrolle, Schutz vor Injection, sichere Sitzungsverwaltung: Die OWASP Top 10 werden in jedem Projekt als Teil unserer Definition of Done abgedeckt, nicht als optionale Härtungsphase.

Geheimnisse, die geheim bleiben

Zugangsdaten liegen in Secret-Managern, niemals im Code oder Chat. Repositories führen ein Secret-Scanning durch, sodass ein geleakter Schlüssel im Review erkannt wird, und alles Offengelegte wird sofort rotiert.

Review- und CI-Gates

Nichts wird ohne ein zweites Paar Augen zusammengeführt. Pipelines führen bei jedem Commit Sicherheitstests, Abhängigkeits-Audits und statische Analysen durch, sodass Regressionen erkannt werden, bevor sie die Produktion erreichen.

Lieferketten-Scanning

Abhängigkeiten werden auf bekannte Schwachstellen geprüft und aktuell gehalten. Wir behandeln Code von Dritten mit derselben Vorsicht, die wir nicht vertrauenswürdigen Eingaben entgegenbringen.

Überwachung und Incident Response

Systeme gehen mit bereits aktivierter Überwachung und Alarmierung in Betrieb. Wenn etwas verdächtig wirkt, untersuchen und beheben wir es und schreiben eine schuldfreie Post-mortem-Analyse, und Kunden erfahren es zuerst von uns.

02 · Ihre Daten & Zugriffe

Wir arbeiten innerhalb Ihres Perimeters, nicht darum herum

Least Privilege, immer

Der Zugriff auf Ihre Systeme und Daten wird pro Person und pro Bedarf gewährt und im Verlauf des Projekts überprüft. Niemand hält Zugangsdaten, die er nicht aktiv nutzt.

Sie besitzen die Konten

Repositories, Cloud-Konten und Domains werden vom ersten Tag an in Ihrem Namen erstellt. Wir arbeiten innerhalb Ihres Perimeters als Gäste, nicht als Torwächter.

Vertraulichkeit von Haus aus

Wir arbeiten jederzeit auf Wunsch unter NDA und behandeln Ihren Code, Ihre Daten und Ihre Roadmap als vertraulich, ob eine Vereinbarung unterzeichnet ist oder nicht.

Sauberes Offboarding

Wenn ein Projekt endet, endet unser Zugriff damit: Zugangsdaten werden widerrufen, Maschinen bereinigt und eine Übergabe dokumentiert, sodass nichts davon abhängt, dass wir uns an Dinge erinnern.

03 · Compliance

Keine Siegel, die wir nicht verdient haben

Wir schmücken diese Seite nicht mit Zertifizierungssiegeln, die wir nicht besitzen. Stattdessen zeigen wir unsere Arbeit: Die obigen Praktiken gelten für jedes Projekt, und wir führen Ihr Sicherheitsteam in einem Gespräch gerne durch jede davon.

Sobald eine Zertifizierung erworben ist, erscheint sie hier mit dem zugehörigen Bericht, der unter NDA verfügbar ist. Bis dahin beurteilen Sie uns an dem, was wir tun, nicht an Logos.

Unabhängige Sicherheitsbewertungen, Penetrationstests und digitale Forensik werden über TR3 Labs erbracht, unser spezialisiertes Studio für Sicherheitstests.

Compliance-konforme Umsetzung

Was wir für Kunden entwickeln, muss regelmäßig das Audit eines anderen bestehen. Wir entwerfen für die Frameworks, die Ihre Branche verlangt — SOC 2, PCI-DSS, HIPAA und DSGVO-konforme Architekturen — mit den Zugriffskontrollen, Audit-Trails und Datenverarbeitungsmustern, die Prüfer erwarten. Ihre Compliance-Anforderungen werden am ersten Tag zu Engineering-Anforderungen.

04 · Responsible Disclosure

Etwas gefunden? Sagen Sie es uns.

Wenn Sie glauben, ein Sicherheitsproblem auf unserer Website oder in etwas, das wir betreiben, gefunden zu haben, möchten wir davon erfahren, und wir verfolgen niemanden, der in gutem Glauben meldet. Schreiben Sie uns mit genügend Details, um das Problem zu reproduzieren, und wir bestätigen Ihren Bericht innerhalb von zwei Werktagen, halten Sie auf dem Laufenden, während wir es beheben, und nennen Sie auf Wunsch als Entdecker.

[email protected] · subject: Security disclosure

Haben Sie einen Lieferanten-Fragebogen mit unserem Namen darauf?

Schicken Sie ihn uns. Wir beantworten ihn ordentlich und führen Ihr Sicherheitsteam durch alles auf dieser Seite.