InfraNestInfraNest

Sicherheit

InfraNest verwahrt die Schlüssel zu Ihrer Infrastruktur. Hier erfahren Sie genau, wie sie gespeichert werden, wer sie erreichen kann, wo sie liegen und was wir nicht behaupten.

Diese Übersetzung dient nur der Erleichterung. Maßgeblich ist die englische Fassung.

Um Ihre Domains, DNS, Server und Zertifikate an einem Ort zu verwalten, verwahrt InfraNest etwas wirklich Sensibles: die API-Zugangsdaten zu Ihren Registraren, DNS-Hosts und Cloud-Anbietern. Wir sind der Ansicht, dass Sie genau wissen sollten, was mit ihnen geschieht, bevor Sie sie übergeben — nicht erst danach.

Diese Seite ist bewusst konkret. Wo wir etwas Reales vorzuweisen haben, beschreiben wir, wie es funktioniert. Wo nicht, sagen wir es.

Die Kurzfassung

  • Die Zugangsdaten jeder Organisation werden mit ihrem eigenen Schlüssel verschlüsselt. Die Kompromittierung des Schlüssels eines Kunden öffnet nicht den eines anderen.
  • Löschen Sie Ihr Konto, und sobald die Löschung am Ende der Papierkorb-Frist endgültig wird, vernichten wir diesen Schlüssel — wodurch Ihre Geheimnisse überall unlesbar werden, auch in Backups.
  • Wir speichern niemals einen privaten Schlüssel, den wir nicht selbst erzeugt haben.
  • Melden Sie sich mit einem Passkey an — und das Entfernen eines Passkeys verlangt stets, dass Sie nachweisen, dass Sie es wirklich sind.
  • Jede Änderung wird aufgezeichnet in einem Audit-Protokoll, das Sie selbst einsehen können.
  • Ihre Daten befinden sich in Deutschland, in nach ISO 27001 zertifizierten Rechenzentren, mit Offsite-Backups innerhalb der EU.
  • Wir sind nicht nach ISO 27001 oder SOC 2 zertifiziert. Das tun wir stattdessen.

Ihre Anbieter-Zugangsdaten

Wenn Sie einen Registrar, DNS-Host oder ein Cloud-Konto anbinden, werden die Zugangsdaten in dem Moment verschlüsselt, in dem sie eintreffen, und nie wieder angezeigt.

Jede Organisation erhält ihren eigenen Verschlüsselungsschlüssel. Ihre Geheimnisse werden mit einem Schlüssel verschlüsselt, der allein Ihrer Organisation gehört und der selbst durch unseren Hauptschlüssel geschützt ist. Das ist der Teil, den es zu verstehen lohnt: Er bedeutet, dass der Schadensradius eines kompromittierten Schlüssels ein Kunde ist, nicht alle. Die meisten Plattformen verschlüsseln alles unter einem einzigen Schlüssel und beschreiben es genauso.

Das Löschen Ihres Kontos vernichtet diesen Schlüssel — sobald die Löschung endgültig wird. Ein gelöschtes Konto liegt zunächst für eine Karenzzeit in einem Papierkorb, sodass eine versehentliche Löschung rückgängig gemacht werden kann; sobald dieses Zeitfenster schließt und die Löschung endgültig ist, wird der Schlüssel vernichtet. Danach können Ihre Geheimnisse nicht mehr gelesen werden — weder von uns noch aus einem Backup oder einer Replik, die angelegt wurde, während Ihr Konto bestand. Die Löschung erreicht tatsächlich auch die Kopien, zu denen niemand zurückkehren und sie bearbeiten kann.

Geheimnisse werden einmal angezeigt. API-Token, Webhook-Signaturgeheimnisse und Zwei-Faktor-Wiederherstellungscodes werden bei ihrer Erstellung angezeigt und nie wieder zurückgegeben — nicht in der Benutzeroberfläche und nicht über die API.

Geheimnisse werden aus unseren Diagnoseprotokollen entfernt. Wenn InfraNest in Ihrem Auftrag einen Anbieter aufruft, zeichnen wir die Anfrage auf, damit ein Fehler nachvollzogen werden kann. Alles, was wie ein Geheimnis aussieht, wird ersetzt, bevor der Eintrag geschrieben wird — einschließlich der Server-Startskripte, die häufig Datenbankpasswörter und Registry-Zugangsdaten enthalten. Die Schwärzung erfolgt zentral, sodass sie nicht an einer einzelnen Stelle vergessen werden kann.

Ihre Anbieterkonten bleiben Ihre. Registrare, DNS-Hosts, Cloud-Anbieter und Chat-Kanäle, die Sie mit Ihren eigenen Zugangsdaten anbinden, unterliegen weiterhin Ihrer Vereinbarung mit ihnen. Sie können unseren Zugriff jederzeit widerrufen, von ihrer Seite oder von unserer.

Private TLS-Schlüssel

Unsere Regel, vollständig:

Wir speichern niemals einen privaten Schlüssel, den wir nicht selbst erzeugt haben. Schlüssel, die wir ausgestellt haben, speichern wir verschlüsselt, weil niemand sonst sie hat.

Ihr Zertifikatsbestand enthält nur Metadaten — Fingerabdruck, Antragsteller (Subject), Aussteller (Issuer), Namen, Gültigkeit. Es gibt keine Spalte für den privaten Schlüssel. Wenn ein Zertifikat von einem Anbieter ausgestellt und erneuert wird, rufen wir das einsatzfertige Bundle in dem Moment, in dem Sie es anfordern, von ihm ab, händigen es Ihnen aus und behalten nichts.

Es nicht zu speichern ist sowohl sicherer als auch korrekter: Diese Zertifikate rotieren alle 60–90 Tage, sodass ein gespeicherter Schlüssel binnen eines Quartals veraltet wäre — und ein veralteter privater Schlüssel ist schlimmer als gar keiner, denn er lässt sich sauber installieren und bricht dann TLS aus einem Grund, den niemand auf uns zurückführt.

Zertifikate, die wir ausstellen, sind die andere Hälfte der Regel. Wir erzeugen den Schlüssel, die Zertifizierungsstelle bewahrt ihn nicht auf, und ohne unseren kann das Zertifikat nicht ausgeliefert oder erneuert werden — deshalb speichern wir ihn doch, verschlüsselt mit dem Schlüssel Ihrer Organisation wie jedes andere Geheimnis oben.

Ihr Konto

  • Passkeys. Melden Sie sich mit Face ID, Touch ID oder einem Hardware-Schlüssel an — kein Passwort, das sich abgreifen lässt. Sie können einen Passkey für sich allein verwenden oder als zweiten Faktor nach einem Passwort.
  • Step-up-Bestätigung. Das Entfernen eines Passkeys authentifiziert Sie stets zuerst erneut — Sie weisen nach, dass Sie es wirklich sind. Ihre Organisation kann dieselbe Step-up-Abfrage in ihren Sicherheitseinstellungen auf destruktive und weitreichende Aktionen ausweiten (sie ist deaktiviert, bis ein Administrator sie einschaltet).
  • Zwei-Faktor-Authentifizierung (TOTP) mit jeder Authenticator-App. Ihre Wiederherstellungscodes werden gehasht, sodass selbst wir sie nicht lesen können, und werden Ihnen nur einmal angezeigt.
  • Ihr Passwort vollständig aufzugeben ist erst erlaubt, sobald Sie über eine phishing-resistente Rückfallebene verfügen — einen zweiten Passkey oder eine bestätigte 2FA mit ihren Wiederherstellungscodes. Wir lassen nicht zu, dass ein Passwort als schwacher Zugangsweg bestehen bleibt, denn das würde die Lücke wieder öffnen, zu deren Schließung Passkeys existieren.
  • Kontosperrung nach wiederholten fehlgeschlagenen Anmeldungen, aufgezeichnet als Sicherheitsereignis, das Sie einsehen können.
  • Bot-Schutz bei Registrierung und Passwort-Zurücksetzung sowie adaptiv bei der Anmeldung nach wiederholten Fehlversuchen.
  • Sitzungen, die Sie einsehen und widerrufen können. Jede aktive Sitzung führt ihre IP-Adresse, ihr Gerät und ihren ungefähren Standort auf, sodass eine unbekannte sofort auffällt. Inaktive Sitzungen laufen von selbst ab, und eine erneute Anmeldung aus demselben Browser ersetzt die alte Sitzung, statt eine weitere anzuhäufen.
  • Bereichsbeschränkte API-Token. Erstellen Sie ein Token, das nur liest oder das nur einen Teil von InfraNest erreicht. Die Auswahl benennt, was jeder Bereich tatsächlich abdeckt, denn die Bereiche sind bewusst grober gefasst, als ihre Bezeichnungen vermuten lassen. Zwei Dinge schränkt ein Bereich heute nicht ein: die globale Suche und das Erstellen eines weiteren Tokens — behandeln Sie daher jedes von Ihnen ausgestellte Token so, als könne es ein Token mit Vollzugriff erzeugen, und widerrufen Sie, was Sie nicht mehr verwenden.

Wer Ihre Daten sehen kann

Jede Anfrage ist auf Ihre Organisation beschränkt, und beide Ebenen unseres Berechtigungssystems verweigern standardmäßig: Ist eine Berechtigung nicht ausdrücklich erteilt, lautet die Antwort Nein. Organisationen können aus demselben Berechtigungssatz ihre eigenen Rollen definieren.

Unser Support-Zugriff erfolgt nur lesend. Wenn ein Mitglied unseres Teams ein Konto einsehen muss, um bei einem Problem zu helfen, sind Schreibvorgänge für die gesamte Dauer über die gesamte API blockiert. Der Support kann schauen. Der Support kann nichts anfassen.

Jede Änderung wird aufgezeichnet

Jede Aktion, die etwas erstellt, ändert oder löscht, wird in ein Audit-Protokoll geschrieben, das Sie in den Einstellungen Ihrer Organisation selbst einsehen können — wer es getan hat, was sich geändert hat und wann. Aktionen, die automatisch in Ihrem Auftrag ausgeführt werden, werden ebenfalls aufgezeichnet, gekennzeichnet als Systemaktionen.

Dies ist kein Versprechen, das wir durch Erinnern einhalten. Unsere Build-Pipeline durchläuft jeden Endpunkt, der Daten ändert, und lässt das Release scheitern, wenn einer nicht in das Audit-Protokoll schreibt. Die Abdeckung wird maschinell geprüft, bei jeder Änderung, die wir ausliefern.

Wie lange wir es aufbewahren, hängt von Ihrem Tarif ab — von 7 Tagen im Einstiegstarif bis zu 10 Jahren im höchsten. Der Wert für jeden Tarif steht auf unserer Preisseite, die stets aktuell bleibt. Sie können das Protokoll jederzeit exportieren; wenn Sie also eine längere Aufzeichnung benötigen, als Ihr Tarif vorhält, sichern Sie sie, bevor sie verfällt.

Wo Ihre Daten liegen

Ihr Konto, Ihre Daten und Ihre Zugangsdaten werden in Deutschland gehostet, in Nürnberg, auf Hetzner-Infrastruktur, die nach ISO/IEC 27001:2022 und BSI C5 Typ 2 zertifiziert ist. Unsere Datenbank läuft auf einem eigenen Server, getrennt von der Anwendung.

Das ist nicht nur der Ort, an dem die Maschinen zufällig stehen. Wir haben mit Hetzner einen unterzeichneten Auftragsverarbeitungsvertrag nach Artikel 28 geschlossen, der die Verarbeitung auf die EU und den EWR beschränkt, und da wir in Deutschland hosten, kommen keine der Unterauftragsverarbeiter, die Hetzner außerhalb der EU betreibt, überhaupt mit Ihren Daten in Berührung. Ihre Rechenzentren trennen die Daten eines Kunden — und die Backups eines Kunden — auf der Virtualisierungsebene von denen eines anderen.

Was Hetzner nicht tut, ist, Ihre Daten für uns zu verschlüsseln. Ihre Vereinbarung sagt es unmissverständlich: Die Verschlüsselung im Ruhezustand, sowohl der Daten als auch der Backups, ist Sache des Kunden. Dieser Kunde sind wir, und der Rest dieser Seite handelt davon, wie wir das tun. Es ist gut zu wissen, dass ein Hosting-Zertifikat diesen Teil niemals abdeckt — weder unseres noch das von irgendjemandem.

Monitoring-Probes sind anders, und Sie wählen sie. Prüfungen laufen von Probe-Servern in den Regionen, die Sie auswählen — derzeit Europa, Asien und Nordamerika, mit der Zeit kommen weitere hinzu. Eine Probe verfügt über keine Zugangsdaten zu Ihrem Konto und keine Schlüssel zu irgendetwas, das Sie angebunden haben: Sie läuft mit einem festen, versionierten Image, authentifiziert sich ausgehend bei uns mit ihrem eigenen bereichsbeschränkten Token und meldet ein Ergebnis.

Was eine Probe sehr wohl erhält, ist die Definition der Prüfungen, die sie ausführt — die zu prüfende Adresse und alle Einstellungen, die Sie dafür konfiguriert haben, einschließlich benutzerdefinierter Anfrage-Header. Wenn Sie für eine Prüfung einen Autorisierungs-Header festlegen, wird er an die Probes in den von Ihnen gewählten Regionen gesendet. Wenn Sie möchten, dass dieser die EU niemals verlässt, wählen Sie ausschließlich EU-Regionen.

Backups verlassen Deutschland, aber nicht die EU. Die Datenbank wird täglich zu Backblaze B2 in dessen EU-Region (Amsterdam) gesichert, und wir erstellen vor jeder Migration einen Snapshot der Produktionsdatenbank. Ihre Anbieter-Zugangsdaten bleiben innerhalb dieser Backups mit dem Schlüssel Ihrer Organisation verschlüsselt — ein Backup ist kein Weg, irgendetwas oben Beschriebenes zu umgehen.

Infrastruktur und Übertragung

  • Alles wird über TLS übertragen. HTTPS wird mit HSTS erzwungen, sodass Browser nicht zurückfallen.
  • Gehärtete Browser-Header sowohl in der App als auch in der API — Clickjacking, MIME-Sniffing und Referrer-Leaks sind allesamt unterbunden, und Zugriff auf Kamera, Mikrofon, Standort und USB ist vollständig deaktiviert.
  • Gehärtete Hosts — automatische Sicherheitsupdates, eingeschränktes SSH, Firewalling und fixierte Abhängigkeiten.
  • Abgesicherte Releases. Die Produktion wird ausschließlich über einen geprüften, CI-getesteten Pull-Request aktualisiert. Wir erstellen vor jeder Migration einen Datenbank-Snapshot und stellen vor dem Deployment sicher, dass unser Verschlüsselungsschlüssel vorhanden ist.
  • Wir verhindern, dass unsere eigenen Server gegen Sie verwendet werden. Jede Adresse, die Sie uns geben und die wir dann abrufen — ein Monitoring-Ziel, ein Webhook —, wird geprüft, um sicherzustellen, dass sie nicht auf interne oder Cloud-Metadaten-Adressen zurückverweist.

Unsere Anbieter und wofür sie zertifiziert sind

Wir halten diese Liste bewusst kurz. Dies sind Zertifizierungen, die unsere Anbieter innehaben und die ihre eigene Infrastruktur und ihre eigenen Dienste betreffen — keine Zertifizierungen von InfraNest.

Anbieter Was sie für uns tun Wo Ihre Zertifizierungen
Hetzner Hosting von Anwendung, Datenbank und Back-Office Deutschland (EU) ISO/IEC 27001:2022; BSI C5 Typ 2
Cloudflare Auslieferung der Marketingseite, CDN und Bot-Schutz; Zustellung transaktionaler E-Mails EU / global Auf ihrer Trust-Seite veröffentlicht
OVHcloud Monitoring-Probe-Server Weltweit, Region Ihrer Wahl Auf ihrer Compliance-Seite veröffentlicht
Stripe Zahlungsabwicklung — wir sehen Ihre Kartennummer nie EU / USA PCI DSS Level 1
Sentry Fehlerdiagnose — nur pseudonyme Konto-ID EU / USA Auf ihrer Trust-Seite veröffentlicht
Backblaze B2 Offsite-Datenbank-Backups EU (Amsterdam); US-Unternehmen Auf ihrer Trust-Seite veröffentlicht

Das Hosting erfolgt unter einem unterzeichneten Auftragsverarbeitungsvertrag nach Artikel 28 mit Hetzner, wobei die Verarbeitung vertraglich auf die EU/den EWR beschränkt ist. Jeder oben genannte Anbieter ist an Datenschutzbestimmungen gebunden, die Artikel 28 erfüllen, und wir bleiben Ihnen gegenüber für ihr Handeln verantwortlich.

Die Analyse erfolgt mit Umami, selbst gehostet auf unserer eigenen Infrastruktur und cookielos — kein Dritt-Analyseunternehmen erhält Ihre Daten.

Zwei weitere erhalten Daten nur, wenn Sie sie einschalten: Telegram, wenn Sie einen Telegram-Benachrichtigungskanal einrichten (wir betreiben den Bot, und Telegram liegt außerhalb der EU), und Gravatar, wenn Sie Avatar-Bilder aktivieren — die wir serverseitig anhand eines Hashs Ihrer E-Mail-Adresse abrufen, sodass Gravatar niemals Ihren Browser oder Ihre IP-Adresse sieht.

Die vollständige Liste, einschließlich dessen, was jeder Einzelne verarbeitet, finden Sie in unserem Auftragsverarbeitungsvertrag und unserer Datenschutzerklärung. Wir informieren mit einer Frist von 30 Tagen, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen.

Was wir nicht behaupten

InfraNest ist nicht nach ISO 27001 oder SOC 2 zertifiziert. Wir sind ein kleines, unabhängiges Unternehmen, und diese Audits sind ein erhebliches Unterfangen, das wir noch nicht abgeschlossen haben. Das sagen wir Ihnen lieber offen, als ein Zertifizierungssiegel auf diese Seite zu setzen, das unserem Vermieter gehört.

Was wir stattdessen tun, steht im übrigen Teil dieser Seite: eine Verschlüsselung, die so gestaltet ist, dass eine Kompromittierung ein Kunde ist, eine Löschung, die Backups erreicht, private Schlüssel, die wir nicht aufzubewahren bereit sind, und eine Audit-Abdeckung, die eine Maschine bei jedem Release prüft. Wir möchten Ihnen ans Herz legen, dies gegen ein Zertifikat abzuwägen — und uns in jedem Fall schwierige Fragen zu stellen.

Wenn Ihr Beschaffungsprozess einen ausgefüllten Sicherheitsfragebogen erfordert, senden Sie ihn uns. Wir beantworten sie.

Meldung einer Schwachstelle

Wenn Sie ein Sicherheitsproblem gefunden haben, schreiben Sie bitte an [email protected], anstatt ein öffentliches Issue zu eröffnen. Diese Adresse ist auch unter /.well-known/security.txt veröffentlicht.

Wir verpflichten uns zu:

  • einer Bestätigung innerhalb von 3 Werktagen
  • einer Ersteinschätzung und Schweregrad-Bewertung innerhalb von 7 Werktagen
  • regelmäßigen Aktualisierungen, während wir das Problem beheben, und einer Nennung in den Release-Notes, wenn Sie dies wünschen

Bitte fügen Sie Schritte zur Reproduktion bei und vermeiden Sie es, während der Untersuchung auf die Daten anderer Kunden zuzugreifen.

Ebenfalls lesenswert

Datenschutzerklärung · Auftragsverarbeitungsvertrag · Nutzungsbedingungen · Impressum · Servicestatus

Fragen zu irgendetwas hier: [email protected]

Zuletzt geprüft: 30. August 2026.