KeyInOut SIMPLE ACCESS. BETTER CONTROL
🌐 Deutsch ▾
English Svenska Deutsch ✓ Norsk Dansk Français Español Nederlands Suomi Italiano Polski Português
← Startseite

Vertrauen

Sicherheit bei KeyInOut

Sicherheitsgrundsätze und Schutzmaßnahmen, die derzeit bei KeyInOut eingesetzt werden.

Zuletzt aktualisiert: 9. September 2026

Auf dieser Seite
01Trennung der Arbeitsbereiche 02QR-Design 03Authentifizierung und Passwörter 04Sitzungen und Schutz von Anfragen 05Datenbank- und Anwendungsschutz 06Browser- und Transportschutz 07Datenminimierung 08Rollen und Nachvollziehbarkeit 09Infrastruktur und Geheimnisse 10Meldung einer Schwachstelle
Sicherheit ist ein fortlaufender Prozess

Diese Seite beschreibt derzeit implementierte Schutzmaßnahmen bei KeyInOut; sie ist weder eine Zertifizierung noch ein Penetrationstest-Bericht oder eine Garantie dafür, dass keine Schwachstellen bestehen.

01Trennung der Arbeitsbereiche

KeyInOut ist ein mandantenfähiger Dienst. Operative Datenbankabfragen sind so ausgelegt, dass Datensätze eines Arbeitsbereichs auf das authentifizierte Unternehmen beschränkt werden. Administrative Berechtigungen werden serverseitig durchgesetzt und nicht lediglich durch ausgeblendete Bedienelemente in der Oberfläche.

02QR-Design

QR-Etiketten verwenden zufällige, nicht aussagekräftige öffentliche Kennungen anstelle fortlaufender Datenbank-IDs. Eine QR-Kennung gilt nicht als Berechtigung zum Zugriff auf private Arbeitsbereichsdaten. Nicht authentifizierte Fundschlüssel-Seiten sind so gestaltet, dass nur vom Arbeitsbereich ausdrücklich freigegebene Rückgabeinformationen angezeigt werden – nicht Schlüsselname, Inhaber, Standort, Hakenposition, Fälligkeitsdatum oder Ausgabestatus.

03Authentifizierung und Passwörter

Passwörter werden mit den Passwort-Hashing-Funktionen von PHP gespeichert, wobei Argon2id verwendet wird, sofern verfügbar. Links zum Zurücksetzen von Passwörtern, zur E-Mail-Verifizierung und für Einladungen verwenden Token mit hoher Entropie; soweit anwendbar werden Token-Hashes statt wiederverwendbarer Klartext-Geheimnisse gespeichert. Anmeldeversuche unterliegen einer Ratenbegrenzung.

04Sitzungen und Schutz von Anfragen

Authentifizierte Sitzungen verwenden gehärtete PHP-Sitzungseinstellungen, darunter HttpOnly-Cookies, SameSite-Schutz, Secure-Cookies bei HTTPS und Regenerierung der Sitzungs-ID. Zustandsändernde Anwendungsanfragen verwenden CSRF-Schutz. Sensible Authentifizierungs-/Token-Seiten verwenden restriktive Cache- und Referrer-Einstellungen.

05Datenbank- und Anwendungsschutz

Der Datenbankzugriff verwendet vorbereitete Anweisungen mit nativen PDO-Prepares. Nutzergesteuerte Ausgaben werden für HTML-Kontexte escaped. Kritische Ausgabe-/Rückgabevorgänge für Schlüssel verwenden Datenbanktransaktionen und Zeilensperren, um Race Conditions wie eine doppelte Ausgabe zu reduzieren.

06Browser- und Transportschutz

KeyInOut ist für den Betrieb über HTTPS vorgesehen und sendet Browser-Sicherheitsheader, darunter Content Security Policy, HSTS bei HTTPS, Frame-Beschränkungen und Schutz vor MIME-Sniffing. Anwendungsressourcen werden lokal bereitgestellt, anstatt zur Laufzeit von Drittanbieter-CDNs abhängig zu sein.

07Datenminimierung

QR-Codes enthalten keine Schlüsselnamen, Standorte oder Angaben zu Inhabern. Erinnerungs-E-Mails reduzieren operative Schlüsselinformationen bewusst auf das Notwendige. Für Nutzer bestimmte Arbeitsbereichsexporte enthalten keine Passwort-Hashes oder Hashes von Authentifizierungstoken. Zahlungskartendaten werden derzeit nicht von KeyInOut erhoben.

08Rollen und Nachvollziehbarkeit

Arbeitsbereichsrollen trennen Funktionen von Eigentümern/Administratoren vom Zugriff gewöhnlicher Mitglieder. Schlüsselübergaben und Rückgaben werden im Aktivitätsverlauf erfasst, und administrative Aktionen werden protokolliert, soweit implementiert. Diese Aufzeichnungen unterstützen die Nachvollziehbarkeit, ersetzen jedoch nicht die eigenen Zugriffskontrollverfahren eines Kunden.

09Infrastruktur und Geheimnisse

KeyInOut nutzt gehostete Infrastruktur für Webanwendung, Datenbank und transaktionale E-Mails. Sensible Mail-Konfigurationen werden außerhalb des öffentlichen Webverzeichnisses gespeichert; die Produktionskonfiguration wird mit Sicherheitsfokus betrieben.

10Meldung einer Schwachstelle

Wenn Sie glauben, eine Sicherheitslücke gefunden zu haben, senden Sie eine E-Mail an security@keyinout.com mit ausreichenden Informationen, damit wir das Problem reproduzieren und bewerten können. Bitte vermeiden Sie den Zugriff auf Daten, die Ihnen nicht gehören, Störungen des Dienstes, destruktive Tests oder die öffentliche Offenlegung von Details, bevor wir angemessen Gelegenheit hatten, das Problem zu untersuchen und zu beheben.

Für Datenschutzfragen, die keine Sicherheitslücken betreffen, verwenden Sie bitte privacy@keyinout.com.

© 2026 KeyInOut
Datenschutz Bedingungen AV-Vertrag Cookies Konto erstellen