Sicherheit
Kurz gefasst: keine Passwörter, kurze Sitzungen, jede Abfrage an den Workspace gebunden, jede öffentliche Eingabe geprüft.
Was umgesetzt ist
- Anmeldung
- Passkeys (WebAuthn). Kein Passwort, kein Passwortspeicher, mehrere Passkeys pro Konto.
- Sitzungen
- Access-Token 15 Minuten, HttpOnly und Secure. Refresh-Sitzung rotiert bei jeder Nutzung.
- Widerruf
- Einzelne Sitzungen beenden oder alle Geräte gleichzeitig abmelden.
- Workspace-Grenze
- Jede Abfrage filtert zusätzlich über die Workspace-Kennung. IDs vom Client gelten nie als Berechtigung.
- Schlüsselrechte
- Öffentliche Projektschlüssel schreiben nur. Der Hash liegt in der Datenbank, gesucht wird darüber.
- Eingaben
- Alles Öffentliche läuft durch Schemas: Typ, Länge, erlaubte Werte. 64 KB Obergrenze pro Anfrage.
- Missbrauch
- Rate-Limits pro Schlüssel, IP und Formular, dazu eine Bot-Falle im Formular.
- Ausgaben
- Texte werden beim Rendern maskiert; es gibt nirgends rohes HTML aus Nutzereingaben.
- Fehler
- Interne Meldungen bleiben im Serverlog. Nach außen gehen neutrale Auskünfte ohne Schlüsselfragmente.
- Standort
- Anwendung, Datenbank und Sicherungen laufen auf einem Server in Deutschland (Rechenzentrum Nürnberg).
Woran wir arbeiten
- Kontowiederherstellung entsteht bewusst langsam — sie muss sicher sein, nicht schnell. Bis dahin gilt: mehrere Passkeys anlegen.
- Der vollständige Datenexport eines Kontos nach GDPR ist in Arbeit. Feedback lässt sich schon heute als CSV oder JSON exportieren.
- Zwei-Personen-Freigabe für besonders heikle Aktionen ist vorgesehen.
Diese Liste steht hier absichtlich. Eine Sicherheitsseite, die ausschließlich Erfolge aufzählt, sagt wenig.
Häufige Fragen
Speichert Tellstack Passwörter?
Nein. Die Anmeldung läuft ausschließlich über Passkeys (WebAuthn). Es gibt keine Passwortdatenbank, also auch nichts, was bei einem Einbruch gestohlen werden könnte.
Wie lange gilt eine Sitzung?
Das Zugriffstoken ist 15 Minuten gültig und liegt in einem HttpOnly-Cookie, nicht im localStorage. Dahinter steht eine Refresh-Sitzung, die bei jeder Nutzung rotiert und serverseitig widerrufen werden kann.
Was passiert bei einem gestohlenen Refresh-Token?
Es ist nach der ersten Nutzung wertlos, weil bei jedem Erneuern ein neues ausgestellt wird. Zusätzlich lässt sich jede Sitzung einzeln beenden, und „überall abmelden" widerruft alle auf einmal.
Kann ein Projektschlüssel Daten auslesen?
Nein. Öffentliche Projektschlüssel können ausschließlich Feedback schreiben. Es gibt keinen Endpunkt, der mit einem solchen Schlüssel etwas herausgibt.
Wo werden meine Daten gespeichert?
Auf einem Server in Deutschland (Rechenzentrum Nürnberg), zusammen mit den Sicherungen. Zahlung, E-Mail-Versand und — nur in Plänen mit KI-Ebene — die Auswertung laufen über einzelne Dienstleister; der Datenschutzhinweis nennt sie samt Zweck.
Verwendet Tellstack Tracking oder Werbe-Cookies?
Nein. Es gibt kein Analyse-Skript, keine Werbe-Cookies und keine Sitzungsaufzeichnung. Gesetzt werden nur die technisch notwendigen Cookies für die Anmeldung.
Lücke gefunden?
Meldungen zu Sicherheitslücken sind willkommen und werden nicht mit Anwälten beantwortet. Bitte über die im Datenschutzhinweis genannte Adresse melden und uns Zeit zum Beheben lassen, bevor es öffentlich wird.