Sicherheit bei ZillaSoft
Wie wir Ihr Konto, Ihre Daten und die Infrastruktur schützten, die unsere Produkte betreibt.
Was wir tun, um Sie zu schützten
Diese Praktiken sind heute in Kraft, nicht für die Zukunft geplant.
HTTPS überall
Der gesamte Datenverkehr wird ausschließlich über HTTPS bereitgestellt. HTTP-Anfragen werden abgelehnt. HSTS wird mit einem max-age von einem Jahr durchgesetzt, um Protokoll-Downgrade-Angriffe zu verhindern.
Sicherheits-Header
Jede Antwort enthält X-Content-Type-Options, X-Frame-Options (DENY), Referrer-Policy (strict-origin-when-cross-origin) und eine strikte Content Security Policy (CSP), die auf CDN-Ebene durchgesetzt wird. XSS-Schutz wird durch die CSP mit einer script-src 'self'-Richtlinie gehandhabt und nicht durch den veralteten X-XSS-Protection-Header.
Authentifizierung über Auth0
Die gesamte Benutzerauthentifizierung wird von Auth0 über den PKCE-Flow mit rotierenden Refresh-Tokens verwaltet. ZillaSoft speichert niemals Passwörter. Sitzungstoken werden vom Auth0-SDK in Ihrem Browser verwaltet und beim Abmelden gelöscht.
Datenverschlüsselung im Ruhezustand
Alle Snipzilla-Snippet-Daten werden lokal mit AES-256-GCM verschlüsselt. Der Zugriff ist durch eine persönliche Passphrase geschützt, mit einem einmaligen Wiederherstellungscode als Backup, und der Verschlüsselungsschlüssel wird im OS-Schlüsselbund Ihres Geräts gehalten, nie zusammen mit Ihren Daten auf die Festplatte geschrieben. Ihre Snippet-Dateien sind im Ruhezustand nicht lesbar, auch nicht bei direktem Zugriff auf den zugrundeliegenden Speicher.
Globale CDN-Auslieferung
Die ZillaSoft-Website wird über AWS CloudFront bereitgestellt, ein global verteiltes CDN. Statische Assets werden von Edge-Standorten in der Nähe jedes Besuchers ausgeliefert, ohne dass ein Ursprungsserver dem öffentlichen Internet ausgesetzt ist.
E-Mail-Authentifizierung
Alle ausgehenden E-Mails von zillasoft.io sind durch DKIM-Signierung und DMARC-Richtliniendurchsetzung geschützt. Dies verhindert Spoofing und gewährleistet die E-Mail-Integrität für Transaktions- und Benachrichtigungsnachrichten.
Bot- und Spam-Schutz
Alle öffentlichen Formulare verwenden Cloudflare Turnstile, um menschliche Einsendungen ohne invasives Tracking zu verifizieren. Eine sekundare Honeypot-Schicht filtert automatisierte Bots stillschweigend heraus, bevor eine Anfrage unser Backend erreicht.
API-Ratenbegrenzung
Unsere API setzt endpunktbezogene Ratenlimits durch, um Missbrauch und Brute-Force-Versuche zu verhindern. Anfragen, die Schwellenwerte überschreiten, werden abgelehnt, bevor sie die Anwendungslogik erreichen.
Ihre Daten bleiben auf Ihrem Gerät
Daten für Standard-Plan-Nutzer werden lokal auf Ihrem Rechner gespeichert und nie an ZillaSoft-Server übertragen. Die Cloud-Synchronisierung ist in den Trial-, Premium- und Enterprise-Plänen enthalten und standardmäßig aktiv. Synchronisierte Daten werden vor dem Verlassen Ihres Geräts Ende-zu-Ende verschlüsselt.
Vollständige Kontolöschung
Benutzer können ihr Konto jederzeit direkt im Dashboard dauerhaft löschen. Die Löschung kaskadiert über alle Systeme: Das Abonnement wird gekündigt, alle gespeicherten Daten werden aus unserer Datenbank gelöscht und der Identitätsnachweis wird von unserem Authentifizierungsanbieter entfernt. Nichts bleibt zurück.
Keine Werbung oder seitenübergreifendes Tracking
Die ZillaSoft-Website führt keine Werbe-, seitenübergreifenden Tracking- oder Fingerprinting-Skripte aus. Die Drittanbieter, die wir laden, beschränken sich auf Cloudflare Web Analytics (cookiefrei, ohne Profilbildung), Sentry zur Fehler- und Leistungsüberwachung (in der EU gehostet), Cloudflare Turnstile (Bot-Schutz in Formularen) und Stripe (Bezahlung auf den Shop-Seiten). Schriftarten werden selbst gehostet, sodass keine Anfragen an Google Fonts oder ähnliche Dienste gesendet werden.
Kein Keylogging, niemals
Snipzilla benötigt einen globalen Tastatur-Hook, um Ihr konfiguriertes Auslöser-Zeichen beim Tippen zu erkennen. Dieser Mechanismus ist derselbe, den Keylogger verwenden, daher ist Klarheit angebracht: Snipzilla beobachtet ausschließlich Ihr Auslöser-Zeichen. Keine Tastenanschläge werden aufgezeichnet, gespeichert, übertragen oder weitergegeben. Der Hook existiert ausschließlich zur Erkennung von Expansions-Auslösern und für nichts anderes.
Ende-zu-Ende-verschlüsselte Synchronisierung
Cloud-synchronisierte Daten werden Ende-zu-Ende mit AES-256-GCM verschlüsselt. Verschlüsselung und Entschlüsselung finden vollständig auf Ihrem Gerät statt. Der Server speichert nur Chiffretext, den er nicht lesen kann. Beim ersten Sync wird ein Wiederherstellungscode generiert; bewahren Sie ihn auf, um auf einem neuen Gerät Zugang wiederherzustellen. Alle Daten werden auch bei der Übertragung durch HTTPS gesichert.
App-Integration nur lokal
Snipzilla und Stashzilla kommunizieren miteinander ausschließlich über eine lokale Loopback-Verbindung (127.0.0.1) auf Ihrem eigenen Gerät, und nur wenn Sie es auslösen (zum Beispiel, um einen Eintrag auszuwählen oder als Snippet zu speichern). Die ausgetauschten Zwischenablage-Einträge und Snippets bleiben auf Ihrem Rechner und werden über diese Integration niemals an ZillaSoft gesendet.
Läuft auf Atlassian (Jira-App)
Snipzilla Templates for Jira läuft vollständig auf der Forge-Plattform von Atlassian. Die App führt keine ausgehenden Netzwerkanfragen durch (kein Egress), sodass Ihre Vorlagen und Vorgangsdaten niemals die Infrastruktur von Atlassian verlassen oder ZillaSoft erreichen. Sie fordert nur die minimalen Jira-Berechtigungen an, die sie benötigt, und jede Aktion läuft mit den eigenen Berechtigungen des angemeldeten Nutzers.
Verantwortungsvolle Offenlegung
Ein Sicherheitsproblem gefunden? Wir möchten es wissen. Bitte melden Sie Schwachstellen privat, bevor Sie sie veröffentlichen.
Eine security.txt-Datei steht unter /.well-known/security.txt mit unseren Kontaktdaten im Standardformat für Sicherheitsforscher zur Verfügung.
So melden Sie
Senden Sie Ihren Bericht über unser sicheres Kontaktformular (wählen Sie "Sicherheit" als Betreff). Berichte werden an einen privaten Kanal weitergeleitet und sind nie öffentlich sichtbar.
Wir werden Ihren Bericht innerhalb von 2 Werktagen bestätigen und je nach Schweregrad innerhalb von 30 Tagen eine Behebung oder Abhilfemaßnahme bereitstellen.
Wir bitten Sie, uns Zeit zu geben, das Problem vor der öffentlichen Bekanntgabe zu beheben. Wir werden Forscher, die verantwortungsvolle Offenlegungspraktiken befolgen, entsprechend anerkennen.
Bevorzugen Sie E-Mail? Sie können uns auch direkt unter security@zillasoft.io erreichen. Beide Kanäle führen zum selben privaten Sicherheits-Posteingang.
Was kommt
SOC 2 Typ II Audit
Geplant nach unserem ersten Produktstart. Die Auditperiode beginnt, sobald wir eine stabile Nutzerbasis haben, die den Prozess und die Kosten rechtfertigt.
Sicherheitsprüfungen durch Dritte
Unabhängige Sicherheitsbewertungen werden als Teil der Enterprise-Readiness-Roadmap geplant.
macOS-Unterstützung
Snipzilla unterstützt derzeit Windows und Linux. macOS-Unterstützung ist in der Roadmap vorgesehen und wird veröffentlicht, sobald die Anforderungen an Code-Signierung und Plattformzertifizierung erfüllt sind.
Barrierefreiheitsprüfung durch Dritte
Eine unabhängige Prüfung nach WCAG 2.1 Level AA ist geplant, um unsere Barrierefreiheitsverpflichtungen für alle ZillaSoft-Produkte und Webauftritte formal zu bestätigen.
Stashzilla Zwischenablage-Manager
Ein datenschutzorientierter Desktop-Zwischenablage-Manager für Windows und Linux, derzeit in Entwicklung. Bietet eine globale Suchüberlagerung, KI-gestütztes Clip-Tagging und tiefe Snipzilla-Integration.
Änderungen an dieser Seite
Wir können unsere Sicherheitspraktiken im Laufe der Zeit aktualisieren.
Verwandte Richtlinien
Zuletzt überprüft: 21. Juli 2026