Sicherheit, die sich nachprüfen lässt.
octoja hat weitreichenden Zugriff auf die Geräte, die du betreust. Deshalb legen wir offen, wie die Plattform betrieben wird und welche Schutzmechanismen im Produkt verankert sind. Wenn dich ein Kunde nach der Sicherheit deiner Werkzeuge fragt, verweise einfach hierher — diese Seite ist als Antwort gebaut.
Wo die Plattform läuft
Angaben zur Infrastruktur, die wir selbst betreiben.
Hetzner in Deutschland
Die Plattform läuft in einem Kubernetes-Cluster bei Hetzner. Deren Rechenzentren sind nach ISO/IEC 27001 zertifiziert und nach BSI C5 testiert. Kundendaten verlassen Deutschland im Regelbetrieb nicht.
Wiederherstellung wird geprobt
Backups werden nicht nur erstellt, sondern regelmäßig zurückgespielt. Ein Backup, das nie getestet wurde, ist kein Backup.
Überwachung rund um die Uhr
Ein automatisiertes Monitoring überwacht die Plattform rund um die Uhr. Den aktuellen Betriebszustand kannst du jederzeit selbst einsehen.
Acht Punkte, an denen du uns messen kannst
Eigenschaften der Software und feste Regeln in unserer Entwicklung — mehrere davon sind durch automatisierte Tests abgesichert.
Der Agent verbindet sich nur nach außen
Die Verbindung wird immer vom Endgerät zu deiner Instanz aufgebaut, nie umgekehrt, und läuft ausschließlich über TLS. Du musst dafür keinen eingehenden Port öffnen und keine Firewall-Regel für Fernwartung anlegen.
Updates sind geprüft und rückrollbar
Jede heruntergeladene Datei wird per SHA256 verifiziert, Pfadausbrüche werden blockiert. Der Versionswechsel ist atomar und rollt bei fehlgeschlagenem Start automatisch zurück. Windows-Binaries werden signiert ausgeliefert.
Kein Endpunkt ohne bewusste Zugriffsentscheidung
Ein Architekturtest lässt den Build scheitern, sobald eine Schnittstelle weder ausdrücklich geschützt noch ausdrücklich freigegeben ist. Eine ungekennzeichnete Schnittstelle erreicht die Produktion so nicht.
Login nach Stand der Technik
Single Sign-on über Microsoft Entra ID, wahlweise mit Zwei-Faktor-Bestätigung. Passwörter werden mit BCrypt gehasht, das Sitzungs-Cookie ist ausschließlich HttpOnly und Secure. Entzogene Rechte greifen sofort — nicht erst beim nächsten Login.
Getrennte Umgebung je Kunde
Jeder Kunde erhält eine eigene Umgebung mit eigener Datenbank — kein geteilter Datenbestand mit anderen octoja-Kunden. Innerhalb deiner Umgebung trennt das Rechte- und Rollenmodell deine eigenen Kunden, Funktionen und Geräte voneinander.
Minimale Datenabgabe nach außen
Deine Instanz meldet an uns nur abrechnungsrelevante Daten, dazu Instanzkennung und Datum. Keine Hostnamen, keine IP-Adressen, keine Inventardaten. Getreu dem Prinzip der Datensparsamkeit.
Vier-Augen-Prinzip im Code-Review
Keine Änderung geht in die Plattform, ohne dass eine zweite Person sie geprüft und freigegeben hat. Das gilt für Funktionen genauso wie für Fehlerbehebungen.
Audits und Penetrationstests
Wir prüfen den Code in internen Reviews und Audits. Ergänzend testen wir fortlaufend selbst und beauftragen externe Agenturen mit Penetrationstests.
Du hast eine Schwachstelle gefunden?
Dann möchten wir davon erfahren, bevor es jemand anders tut. Wir bestätigen den Eingang innerhalb von zwei Werktagen.
Was wir gerne erfahren — und was nicht
Damit deine Meldung schnell bei den richtigen Leuten landet und du dich rechtlich auf sicherem Boden bewegst.
Im Umfang
Bitte unterlassen
Wenn du dich an diesen Rahmen hältst, in gutem Glauben handelst und uns angemessen Zeit zur Behebung gibst, werden wir deine Meldung nicht zum Anlass für rechtliche Schritte nehmen. Bitte veröffentliche Details erst nach Abstimmung mit uns.
Was nach deiner Meldung passiert
Eingang bestätigt
Du erhältst innerhalb von zwei Werktagen eine Rückmeldung mit einer Ansprechperson.
Bewertung
Wir reproduzieren den Fund, bewerten die Auswirkung und melden uns mit einer Einschätzung zurück.
Behebung und Rückmeldung
Wir informieren dich, sobald eine Korrektur ausgeliefert ist — und nennen dich auf Wunsch als Finder.
Schwachstelle melden
Für vertrauliche oder verschlüsselte Kommunikation nutze bitte direkt die Mailadresse. Alles andere kannst du hier eintragen.