Sicherheit
Sicherheit ist bei Fellverliebt® eine Bau-Entscheidung, keine Zusage. Diese Seite beschreibt, was tatsächlich erzwungen wird — nachprüfbar, nicht behauptet.
Diese Website
Die folgenden Eigenschaften sind technisch erzwungen:
- Verschlüsselte Auslieferung. Die Auslieferung erfolgt ausschließlich verschlüsselt mittels Transport Layer Security (TLS) in Version 1.3. Die an uns übertragenen Daten können dadurch nicht von Dritten mitgelesen werden.
- Kein ausführbarer Programmcode. Die Seiten bestehen ausschließlich aus HTML und CSS. Es wird kein JavaScript ausgeführt, das in Ihrem Browser Daten erheben oder nachladen könnte.
- Keine Cookies. Es werden keine Cookies gesetzt und keine Informationen in Ihrem Endgerät gespeichert oder ausgelesen.
- Keine Inhalte Dritter. Schriften, Bilder und Stylesheets werden allein von unserem eigenen Server geladen. Externe Schriftdienste, Karten, Videos und Analysedienste sind nicht eingebunden.
- Strikte Inhaltsrichtlinie. Über eine Content Security Policy (CSP) wird Ihr Browser angewiesen, standardmäßig keinerlei Inhalte zu laden und Ausnahmen nur für unseren eigenen Server zuzulassen.
- Dauerhaft verschlüsselter Zugriff. Über HTTP Strict Transport Security (HSTS) wird Ihr Browser angewiesen, diese Website künftig ausschließlich verschlüsselt aufzurufen.
E-Mail, Dateien und Videogespräche
Für E-Mail, Dateiablage und Videogespräche setzen wir Dienste der Proton AG in Genf (Schweiz) ein. Entscheidend ist dabei, wo die Schlüssel liegen: bei uns, nicht beim Anbieter.
Proton Mail
Nachrichten liegen mit Zero-Access-Verschlüsselung auf den Servern von Proton. Der zum Entschlüsseln nötige Schlüssel liegt bei uns, sodass der Betreiber die Inhalte nicht mitlesen kann.
Für den Transport erzwingen wir MTA-STS (Mail Transfer Agent Strict Transport Security). Eine von uns veröffentlichte Richtlinie weist sendende Mailserver an, uns ausschließlich über eine verschlüsselte und zertifikatsgeprüfte Verbindung zuzustellen. Ohne eine solche Richtlinie ist Verschlüsselung im Mailverkehr nur opportunistisch und kann unbemerkt abgeschaltet werden. Fehlgeschlagene Zustellversuche werden uns über TLS-RPT gemeldet, sodass ein solcher Ausfall sichtbar wird und nicht bloß vermutet bleibt.
Proton Drive
Dateien, die wir mit Ihnen austauschen, werden Ende-zu-Ende-verschlüsselt gespeichert und übertragen. Auch die Dateinamen sind verschlüsselt.
Proton Meet
Videogespräche sind Ende-zu-Ende-verschlüsselt. Proton Meet verwendet dafür das Protokoll Messaging Layer Security (MLS); Ton, Bild und Chat werden auf Ihrem Gerät verschlüsselt, und es werden keine Aufzeichnungen darüber geführt, wer an einem Gespräch teilgenommen hat.
Wir bitten Sie dennoch, uns keine Gesundheitsdaten oder andere besonders schutzwürdige Angaben unverschlüsselt per E-Mail zu senden. E-Mail ist auch verschlüsselt kein Medium, das wir für sensible Inhalte empfehlen; rufen Sie uns in solchen Fällen bitte an.
Wie diese Website entsteht
Diese Website ist in Ashlar geschrieben — einer Sprache, in der ein Programm nicht als Sammlung von Textdateien vorliegt, sondern als Menge inhaltsadressierter Definitionen. Jede Definition und jede Datei ist über ihren kryptografischen Hash identifiziert. Eine Änderung, die niemand beabsichtigt hat, ändert den Hash und fällt auf. Es gibt keinen Build-Schritt, der Fremdcode aus dem Netz nachlädt. Mehr über die Sprache unter ashlar.cc.
Schwachstellen melden
Wenn Sie ein Sicherheitsproblem finden, melden Sie es bitte an die in unserer security.txt genannte Adresse. Wir bestätigen den Eingang und halten Sie über die Behebung auf dem Laufenden. Wir werden gegen Personen, die Schwachstellen verantwortungsvoll und ohne Schaden an Daten Dritter melden, keine rechtlichen Schritte einleiten.
Was hier noch nicht steht
Diese Seite beschreibt derzeit die Website. Weitere Bereiche — Zahlungsabwicklung im Shop und Anmeldung an internen Systemen — werden hier ergänzt, sobald die jeweiligen Maßnahmen tatsächlich in Betrieb sind. Wir führen hier bewusst nichts an, das erst geplant ist.