Diese Seite beschreibt derzeit implementierte Schutzmaßnahmen bei KeyInOut; sie ist weder eine Zertifizierung noch ein Penetrationstest-Bericht oder eine Garantie dafür, dass keine Schwachstellen bestehen.
01Trennung der Arbeitsbereiche
KeyInOut ist ein mandantenfähiger Dienst. Operative Datenbankabfragen sind so ausgelegt, dass Datensätze eines Arbeitsbereichs auf das authentifizierte Unternehmen beschränkt werden. Administrative Berechtigungen werden serverseitig durchgesetzt und nicht lediglich durch ausgeblendete Bedienelemente in der Oberfläche.
02QR-Design
QR-Etiketten verwenden zufällige, nicht aussagekräftige öffentliche Kennungen anstelle fortlaufender Datenbank-IDs. Eine QR-Kennung gilt nicht als Berechtigung zum Zugriff auf private Arbeitsbereichsdaten. Nicht authentifizierte Fundschlüssel-Seiten sind so gestaltet, dass nur vom Arbeitsbereich ausdrücklich freigegebene Rückgabeinformationen angezeigt werden – nicht Schlüsselname, Inhaber, Standort, Hakenposition, Fälligkeitsdatum oder Ausgabestatus.
03Authentifizierung und Passwörter
Passwörter werden mit den Passwort-Hashing-Funktionen von PHP gespeichert, wobei Argon2id verwendet wird, sofern verfügbar. Links zum Zurücksetzen von Passwörtern, zur E-Mail-Verifizierung und für Einladungen verwenden Token mit hoher Entropie; soweit anwendbar werden Token-Hashes statt wiederverwendbarer Klartext-Geheimnisse gespeichert. Anmeldeversuche unterliegen einer Ratenbegrenzung.
04Sitzungen und Schutz von Anfragen
Authentifizierte Sitzungen verwenden gehärtete PHP-Sitzungseinstellungen, darunter HttpOnly-Cookies, SameSite-Schutz, Secure-Cookies bei HTTPS und Regenerierung der Sitzungs-ID. Zustandsändernde Anwendungsanfragen verwenden CSRF-Schutz. Sensible Authentifizierungs-/Token-Seiten verwenden restriktive Cache- und Referrer-Einstellungen.
05Datenbank- und Anwendungsschutz
Der Datenbankzugriff verwendet vorbereitete Anweisungen mit nativen PDO-Prepares. Nutzergesteuerte Ausgaben werden für HTML-Kontexte escaped. Kritische Ausgabe-/Rückgabevorgänge für Schlüssel verwenden Datenbanktransaktionen und Zeilensperren, um Race Conditions wie eine doppelte Ausgabe zu reduzieren.
06Browser- und Transportschutz
KeyInOut ist für den Betrieb über HTTPS vorgesehen und sendet Browser-Sicherheitsheader, darunter Content Security Policy, HSTS bei HTTPS, Frame-Beschränkungen und Schutz vor MIME-Sniffing. Anwendungsressourcen werden lokal bereitgestellt, anstatt zur Laufzeit von Drittanbieter-CDNs abhängig zu sein.
07Datenminimierung
QR-Codes enthalten keine Schlüsselnamen, Standorte oder Angaben zu Inhabern. Erinnerungs-E-Mails reduzieren operative Schlüsselinformationen bewusst auf das Notwendige. Für Nutzer bestimmte Arbeitsbereichsexporte enthalten keine Passwort-Hashes oder Hashes von Authentifizierungstoken. Zahlungskartendaten werden derzeit nicht von KeyInOut erhoben.
08Rollen und Nachvollziehbarkeit
Arbeitsbereichsrollen trennen Funktionen von Eigentümern/Administratoren vom Zugriff gewöhnlicher Mitglieder. Schlüsselübergaben und Rückgaben werden im Aktivitätsverlauf erfasst, und administrative Aktionen werden protokolliert, soweit implementiert. Diese Aufzeichnungen unterstützen die Nachvollziehbarkeit, ersetzen jedoch nicht die eigenen Zugriffskontrollverfahren eines Kunden.
09Infrastruktur und Geheimnisse
KeyInOut nutzt gehostete Infrastruktur für Webanwendung, Datenbank und transaktionale E-Mails. Sensible Mail-Konfigurationen werden außerhalb des öffentlichen Webverzeichnisses gespeichert; die Produktionskonfiguration wird mit Sicherheitsfokus betrieben.
10Meldung einer Schwachstelle
Wenn Sie glauben, eine Sicherheitslücke gefunden zu haben, senden Sie eine E-Mail an security@keyinout.com mit ausreichenden Informationen, damit wir das Problem reproduzieren und bewerten können. Bitte vermeiden Sie den Zugriff auf Daten, die Ihnen nicht gehören, Störungen des Dienstes, destruktive Tests oder die öffentliche Offenlegung von Details, bevor wir angemessen Gelegenheit hatten, das Problem zu untersuchen und zu beheben.
Für Datenschutzfragen, die keine Sicherheitslücken betreffen, verwenden Sie bitte privacy@keyinout.com.