Skip to main content
Sicherheit

Sicherheit bei ZillaSoft

Wie wir Ihr Konto, Ihre Daten und die Infrastruktur schützten, die unsere Produkte betreibt.

Was wir tun, um Sie zu schützten

Diese Praktiken sind heute in Kraft, nicht für die Zukunft geplant.

HTTPS überall

Der gesamte Datenverkehr wird ausschließlich über HTTPS bereitgestellt. HTTP-Anfragen werden abgelehnt. HSTS wird mit einem max-age von einem Jahr durchgesetzt, um Protokoll-Downgrade-Angriffe zu verhindern.

Sicherheits-Header

Jede Antwort enthält X-Content-Type-Options, X-Frame-Options (DENY), Referrer-Policy (strict-origin-when-cross-origin) und eine strikte Content Security Policy (CSP), die auf CDN-Ebene durchgesetzt wird. XSS-Schutz wird durch die CSP mit einer script-src 'self'-Richtlinie gehandhabt und nicht durch den veralteten X-XSS-Protection-Header.

Authentifizierung über Auth0

Die gesamte Benutzerauthentifizierung wird von Auth0 über den PKCE-Flow mit rotierenden Refresh-Tokens verwaltet. ZillaSoft speichert niemals Passwörter. Sitzungstoken werden vom Auth0-SDK in Ihrem Browser verwaltet und beim Abmelden gelöscht.

Datenverschlüsselung im Ruhezustand

Alle Snipzilla-Snippet-Daten werden lokal mit AES-256-GCM verschlüsselt. Der Zugriff ist durch eine persönliche Passphrase geschützt, mit einem einmaligen Wiederherstellungscode als Backup, und der Verschlüsselungsschlüssel wird im OS-Schlüsselbund Ihres Geräts gehalten, nie zusammen mit Ihren Daten auf die Festplatte geschrieben. Ihre Snippet-Dateien sind im Ruhezustand nicht lesbar, auch nicht bei direktem Zugriff auf den zugrundeliegenden Speicher.

Globale CDN-Auslieferung

Die ZillaSoft-Website wird über AWS CloudFront bereitgestellt, ein global verteiltes CDN. Statische Assets werden von Edge-Standorten in der Nähe jedes Besuchers ausgeliefert, ohne dass ein Ursprungsserver dem öffentlichen Internet ausgesetzt ist.

E-Mail-Authentifizierung

Alle ausgehenden E-Mails von zillasoft.io sind durch DKIM-Signierung und DMARC-Richtliniendurchsetzung geschützt. Dies verhindert Spoofing und gewährleistet die E-Mail-Integrität für Transaktions- und Benachrichtigungsnachrichten.

Bot- und Spam-Schutz

Alle öffentlichen Formulare verwenden Cloudflare Turnstile, um menschliche Einsendungen ohne invasives Tracking zu verifizieren. Eine sekundare Honeypot-Schicht filtert automatisierte Bots stillschweigend heraus, bevor eine Anfrage unser Backend erreicht.

API-Ratenbegrenzung

Unsere API setzt endpunktbezogene Ratenlimits durch, um Missbrauch und Brute-Force-Versuche zu verhindern. Anfragen, die Schwellenwerte überschreiten, werden abgelehnt, bevor sie die Anwendungslogik erreichen.

Ihre Daten bleiben auf Ihrem Gerät

Daten für Standard-Plan-Nutzer werden lokal auf Ihrem Rechner gespeichert und nie an ZillaSoft-Server übertragen. Die Cloud-Synchronisierung ist in den Trial-, Premium- und Enterprise-Plänen enthalten und standardmäßig aktiv. Synchronisierte Daten werden vor dem Verlassen Ihres Geräts Ende-zu-Ende verschlüsselt.

Vollständige Kontolöschung

Benutzer können ihr Konto jederzeit direkt im Dashboard dauerhaft löschen. Die Löschung kaskadiert über alle Systeme: Das Abonnement wird gekündigt, alle gespeicherten Daten werden aus unserer Datenbank gelöscht und der Identitätsnachweis wird von unserem Authentifizierungsanbieter entfernt. Nichts bleibt zurück.

Keine Werbung oder seitenübergreifendes Tracking

Die ZillaSoft-Website führt keine Werbe-, seitenübergreifenden Tracking- oder Fingerprinting-Skripte aus. Die Drittanbieter, die wir laden, beschränken sich auf Cloudflare Web Analytics (cookiefrei, ohne Profilbildung), Sentry zur Fehler- und Leistungsüberwachung (in der EU gehostet), Cloudflare Turnstile (Bot-Schutz in Formularen) und Stripe (Bezahlung auf den Shop-Seiten). Schriftarten werden selbst gehostet, sodass keine Anfragen an Google Fonts oder ähnliche Dienste gesendet werden.

Kein Keylogging, niemals

Snipzilla benötigt einen globalen Tastatur-Hook, um Ihr konfiguriertes Auslöser-Zeichen beim Tippen zu erkennen. Dieser Mechanismus ist derselbe, den Keylogger verwenden, daher ist Klarheit angebracht: Snipzilla beobachtet ausschließlich Ihr Auslöser-Zeichen. Keine Tastenanschläge werden aufgezeichnet, gespeichert, übertragen oder weitergegeben. Der Hook existiert ausschließlich zur Erkennung von Expansions-Auslösern und für nichts anderes.

Ende-zu-Ende-verschlüsselte Synchronisierung

Cloud-synchronisierte Daten werden Ende-zu-Ende mit AES-256-GCM verschlüsselt. Verschlüsselung und Entschlüsselung finden vollständig auf Ihrem Gerät statt. Der Server speichert nur Chiffretext, den er nicht lesen kann. Beim ersten Sync wird ein Wiederherstellungscode generiert; bewahren Sie ihn auf, um auf einem neuen Gerät Zugang wiederherzustellen. Alle Daten werden auch bei der Übertragung durch HTTPS gesichert.

App-Integration nur lokal

Snipzilla und Stashzilla kommunizieren miteinander ausschließlich über eine lokale Loopback-Verbindung (127.0.0.1) auf Ihrem eigenen Gerät, und nur wenn Sie es auslösen (zum Beispiel, um einen Eintrag auszuwählen oder als Snippet zu speichern). Die ausgetauschten Zwischenablage-Einträge und Snippets bleiben auf Ihrem Rechner und werden über diese Integration niemals an ZillaSoft gesendet.

Läuft auf Atlassian (Jira-App)

Snipzilla Templates for Jira läuft vollständig auf der Forge-Plattform von Atlassian. Die App führt keine ausgehenden Netzwerkanfragen durch (kein Egress), sodass Ihre Vorlagen und Vorgangsdaten niemals die Infrastruktur von Atlassian verlassen oder ZillaSoft erreichen. Sie fordert nur die minimalen Jira-Berechtigungen an, die sie benötigt, und jede Aktion läuft mit den eigenen Berechtigungen des angemeldeten Nutzers.

Verantwortungsvolle Offenlegung

Ein Sicherheitsproblem gefunden? Wir möchten es wissen. Bitte melden Sie Schwachstellen privat, bevor Sie sie veröffentlichen.

Eine security.txt-Datei steht unter /.well-known/security.txt mit unseren Kontaktdaten im Standardformat für Sicherheitsforscher zur Verfügung.

So melden Sie

  1. Senden Sie Ihren Bericht über unser sicheres Kontaktformular (wählen Sie "Sicherheit" als Betreff). Berichte werden an einen privaten Kanal weitergeleitet und sind nie öffentlich sichtbar.

  2. Wir werden Ihren Bericht innerhalb von 2 Werktagen bestätigen und je nach Schweregrad innerhalb von 30 Tagen eine Behebung oder Abhilfemaßnahme bereitstellen.

  3. Wir bitten Sie, uns Zeit zu geben, das Problem vor der öffentlichen Bekanntgabe zu beheben. Wir werden Forscher, die verantwortungsvolle Offenlegungspraktiken befolgen, entsprechend anerkennen.

Bevorzugen Sie E-Mail? Sie können uns auch direkt unter security@zillasoft.io erreichen. Beide Kanäle führen zum selben privaten Sicherheits-Posteingang.

Was kommt

SOC 2 Typ II Audit

Geplant nach unserem ersten Produktstart. Die Auditperiode beginnt, sobald wir eine stabile Nutzerbasis haben, die den Prozess und die Kosten rechtfertigt.

Sicherheitsprüfungen durch Dritte

Unabhängige Sicherheitsbewertungen werden als Teil der Enterprise-Readiness-Roadmap geplant.

macOS-Unterstützung

Snipzilla unterstützt derzeit Windows und Linux. macOS-Unterstützung ist in der Roadmap vorgesehen und wird veröffentlicht, sobald die Anforderungen an Code-Signierung und Plattformzertifizierung erfüllt sind.

Barrierefreiheitsprüfung durch Dritte

Eine unabhängige Prüfung nach WCAG 2.1 Level AA ist geplant, um unsere Barrierefreiheitsverpflichtungen für alle ZillaSoft-Produkte und Webauftritte formal zu bestätigen.

Stashzilla Zwischenablage-Manager

Ein datenschutzorientierter Desktop-Zwischenablage-Manager für Windows und Linux, derzeit in Entwicklung. Bietet eine globale Suchüberlagerung, KI-gestütztes Clip-Tagging und tiefe Snipzilla-Integration.

Änderungen an dieser Seite

Wir können unsere Sicherheitspraktiken im Laufe der Zeit aktualisieren.

ÄnderungstypBenachrichtigung
Geringfügig (Tippfehler, Klarstellungen, gesetzlich vorgeschrieben)Datum "Zuletzt aktualisiert" aktualisieren, sofort wirksam
Wesentlich (neue Praktiken, Datenverarbeitung, Dritte)E-Mail mindestens 14 Tage vor dem Inkrafttreten

Verwandte Richtlinien

Zuletzt überprüft: 21. Juli 2026