Die Sicherheit Ihrer Daten ist unsere Priorität
Zuletzt aktualisiert: 17. April 2026
Sicherheitsarchitektur
Yalla.House verfolgt einen Defence-in-Depth-Ansatz mit mehreren Schutzebenen:
- Netzwerksicherheit: Firewalls, DDoS-Schutz, Web Application Firewall (WAF)
- Anwendungssicherheit: Code-Reviews, Dependency-Scanning, Rate Limiting
- Datensicherheit: Verschlüsselung im Ruhezustand und bei der Übertragung, strenge Zugriffskontrollen, Audit-Logs
- Physische Sicherheit: Hosting in zertifizierten, SOC-2-konformen Rechenzentren
Verschlüsselung
Transport Layer Security (TLS 1.3)
Die gesamte Kommunikation zwischen Ihrem Browser und unseren Servern wird mit TLS 1.3 verschlüsselt — dem neuesten und sichersten HTTPS-Standard. Zertifikate werden automatisch ausgestellt und erneuert.
Datenbankverschlüsselung (AES-256)
Sensible Daten im Ruhezustand werden mit AES-256 verschlüsselt, dem Goldstandard, der weltweit von Regierungen und Finanzinstituten verwendet wird.
Passwort-Hashing
Yalla.House verwendet Magic-Link-Authentifizierung — es werden keine Passwörter gespeichert. Für alle gehashten Anmeldedaten verwenden wir bcrypt mit einem hohen Arbeitsfaktor.
Token- und Sitzungsverwaltung
Sitzungstoken sind kurzlebig, werden mit kryptographisch sicheren Zufallsgeneratoren erzeugt und bei jeder Anmeldung rotiert.
Zugriffskontrollen
Rollenbasierte Zugriffskontrolle (RBAC)
Benutzern werden Rollen zugewiesen (Owner, Hunter, Agent, Admin) mit spezifischen Berechtigungen, die durch Supabase Row Level Security durchgesetzt werden. Jeder Benutzer kann nur auf rollengemäße Daten zugreifen.
Multi-Faktor-Authentifizierung (MFA)
Admin-Konten erfordern Multi-Faktor-Authentifizierung für eine zusätzliche Sicherheitsebene.
Audit-Logging
Alle sensiblen Operationen — Datenabfragen, Admin-Änderungen, Löschungen — werden für Nachverfolgbarkeit und Compliance protokolliert.
Infrastruktur
Supabase (EU-Region)
Unsere Datenbank und Authentifizierungsschicht läuft auf Supabase, gehostet in der EU (Frankfurt). Supabase ist SOC 2 Type II zertifiziert.
Vercel CDN
Die Webanwendung wird über das globale Edge-Netzwerk von Vercel bereitgestellt, mit automatischem SSL, DDoS-Schutz und ISO-27001-konformer Infrastruktur.
DDoS-Schutz
Verteilte Denial-of-Service-Angriffe werden am Edge durch die integrierte Schutzschicht von Vercel abgefangen.
Regelmäßige Tests
Abhängigkeitsprüfungen
Automatisierte Tools scannen wöchentlich alle Abhängigkeiten auf bekannte Schwachstellen (CVEs). Kritische Patches werden innerhalb von 24 Stunden bereitgestellt.
Code-Reviews
Jede Code-Änderung durchläuft ein Peer-Review mit Sicherheitsfokus vor dem Deployment.
Schwachstellenscanning
Automatisiertes Schwachstellenscanning läuft in unserer CI/CD-Pipeline bei jedem Pull Request.
Verantwortungsvolle Offenlegung
Wenn Sie eine Sicherheitslücke bei Yalla.House entdecken, bitten wir Sie, diese verantwortungsvoll zu melden:
E-Mail: security@yalla.house
Bitte fügen Sie Ihrem Bericht bei:
- Eine klare Beschreibung der Schwachstelle
- Schritte zur Reproduktion des Problems
- Mögliche Auswirkungen (wie könnte sie ausgenutzt werden?)
- Vorgeschlagene Behebung (optional)
Wir werden:
- Ihren Bericht innerhalb von 48 Stunden bestätigen
- Anstreben, das Problem innerhalb von 90 Tagen zu beheben
- Sie über unseren Fortschritt informieren
Bug-Bounty-Programm
Wir bereiten ein formelles Bug-Bounty-Programm vor, um verantwortungsvolle Sicherheitsforscher zu belohnen. Details werden hier veröffentlicht, sobald das Programm startet.
In der Zwischenzeit melden Sie bitte alle Erkenntnisse an security@yalla.house.