Sicherheit, die sich nachprüfen lässt.
octoja hat weitreichenden Zugriff auf die Geräte, die Sie betreuen. Deshalb legen wir offen, wie die Plattform betrieben wird, welche Schutzmechanismen im Produkt verankert sind — und wie Sie uns erreichen, wenn Ihnen etwas auffällt.
Wo die Plattform läuft
Angaben zur Infrastruktur, die wir selbst betreiben.
Hetzner in Deutschland
Die Plattform läuft in einem Kubernetes-Cluster bei Hetzner. Deren Rechenzentren sind nach ISO/IEC 27001 zertifiziert und nach BSI C5 testiert. Kundendaten verlassen Deutschland im Regelbetrieb nicht.
Wiederherstellung wird geprobt
Backups werden nicht nur erstellt, sondern regelmäßig zurückgespielt. Ein Backup, das nie getestet wurde, ist kein Backup.
Überwachung rund um die Uhr
Die Plattform wird 24/7 überwacht. Den aktuellen Betriebszustand können Sie jederzeit selbst einsehen.
Acht Punkte, auf die Sie uns festnageln können
Eigenschaften der Software und feste Regeln in unserer Entwicklung — mehrere davon sind durch automatisierte Tests abgesichert.
Der Agent verbindet sich nach außen
Die Verbindung wird immer vom Endgerät zu Ihrer Instanz aufgebaut, nie umgekehrt, und läuft ausschließlich über TLS. Sie müssen dafür keinen eingehenden Port öffnen und keine Firewall-Regel für Fernwartung anlegen.
Updates sind geprüft und rückrollbar
Jede heruntergeladene Datei wird per SHA256 verifiziert, Pfadausbrüche werden blockiert. Der Versionswechsel ist atomar und rollt bei fehlgeschlagenem Start automatisch zurück. Windows-Binaries werden signiert ausgeliefert.
Kein Endpunkt ohne bewusste Zugriffsentscheidung
Ein Architekturtest lässt den Build scheitern, sobald eine Schnittstelle weder ausdrücklich geschützt noch ausdrücklich freigegeben ist. Vergessen ist damit technisch ausgeschlossen.
Login – state of the Art
Single Sign-on über Microsoft Entra ID, wahlweise mit Zwei-Faktor-Bestätigung. Passwörter werden mit BCrypt gehasht, das Sitzungs-Cookie ist ausschließlich HttpOnly und Secure. Entzogene Rechte greifen sofort — nicht erst beim nächsten Login.
Komplette Isolierung von Mandanten
Jeder Kunde erhält eine eigene Umgebung mit eigener Datenbank — kein geteilter Datenbestand mit anderen octoja-Kunden. Innerhalb Ihrer Umgebung trennt das Rechtemodell Ihre eigenen Kunden voneinander, und zwar in der Datenbankabfrage selbst statt nachträglich im Speicher.
Minimale Datenabgabe nach außen
Was Ihre Instanz an uns meldet, sind ausschließlich Instanzkennung, Datum und Daten für die Abrechnung. Keine Hostnamen, keine IP-Adressen, keine Inventardaten.
Vier-Augen-Prinzip im Code-Review
Keine Änderung geht in die Plattform, ohne dass eine zweite Person sie geprüft und freigegeben hat. Das gilt für Funktionen genauso wie für Fehlerbehebungen.
Audits und Penetrationstests
Der Code wird regelmäßig auditiert. Ergänzend testen wir fortlaufend intern und beauftragen externe Agenturen mit Penetrationstests.
Sie haben eine Schwachstelle gefunden?
Dann möchten wir davon erfahren, bevor es jemand anders tut. Wir bestätigen den Eingang innerhalb von zwei Werktagen.
Was wir gerne erfahren — und was nicht
Damit Ihre Meldung schnell bei den richtigen Leuten landet und Sie sich rechtlich auf sicherem Boden bewegen.
Im Umfang
Bitte unterlassen
Wenn Sie sich an diesen Rahmen halten, in gutem Glauben handeln und uns angemessen Zeit zur Behebung geben, werden wir Ihre Meldung nicht zum Anlass für rechtliche Schritte nehmen. Bitte veröffentlichen Sie Details erst nach Abstimmung mit uns.
Was nach Ihrer Meldung passiert
Eingang bestätigt
Sie erhalten innerhalb von zwei Werktagen eine Rückmeldung mit einer Ansprechperson.
Bewertung
Wir reproduzieren den Fund, bewerten die Auswirkung und melden uns mit einer Einschätzung zurück.
Behebung und Rückmeldung
Wir informieren Sie, sobald eine Korrektur ausgeliefert ist — und nennen Sie auf Wunsch als Finder.
Schwachstelle melden
Für vertrauliche oder verschlüsselte Kommunikation nutzen Sie bitte direkt die Mailadresse. Alles andere können Sie hier eintragen.