Sicherheit & Vertrauen

Wie wir Ihre Vertrauensdaten schützen

SkyQon ist ein Sicherheitsprodukt, also messen wir uns am selben Maßstab, den wir an Sie anlegen. Hier steht genau, wie der Dienst aufgebaut ist, wo Ihre Daten liegen und wie Sie uns erreichen, wenn Sie ein Problem finden.

Datenresidenz — alles bleibt in der EU

SkyQon wird in der Europäischen Union entwickelt, gehostet und betrieben. Die Anwendung und ihre Datenbank laufen auf Infrastruktur in Deutschland; die Marketing-Website und die Lead-Verarbeitung auf EU-Hosting. Ihre Kontodaten, Ihr Scan-Verlauf und Ihre Nachweise verlassen die EU nie.

Standardmäßig extern

SkyQon scannt Ihre Domains so, wie es ein Angreifer, ein Mailanbieter oder ein Browser täte: von außen. Wir lesen nur, was bereits öffentlich beobachtbar ist — DNS-Einträge, veröffentlichte Zertifikate, TLS-Konfiguration und E-Mail-Authentifizierungsrichtlinie. Die Überwachung benötigt keine Software auf Ihren Systemen, keine Zugangsdaten und keinen eingehenden Zugriff; nichts, was wir betreiben, kann in Ihr Netzwerk hineinreichen.

Was die optionalen Agenten können — und was nicht

Zwei optionale Add-ons führen Software auf Ihren eigenen Hosts aus; „kein Agent“ wäre ohne Einschränkung deshalb die falsche Aussage. Ein interner Discovery-Agent (Linux, dazu eine Windows-Variante für AD CS) inventarisiert Zertifikate und Schlüssel, die nie an einem öffentlichen Socket auftauchen, und der Certificate-Auto-Renew-Agent erneuert Zertifikate direkt vor Ort. Sie installieren sie selbst, nur wenn Sie diese Add-ons buchen, und ihr Wirkungsbereich ist bewusst eng gefasst:

  • Nur ausgehend. Der Agent baut jede Verbindung zu uns auf. SkyQon verbindet sich nie hinein, und Sie öffnen dafür keinen Port.
  • Metadaten, keine Geheimnisse. Die Erkennung meldet Algorithmus, Schlüsseltyp und -länge, Fingerabdruck, Gültigkeitszeitraum, Subject und Issuer — nie einen privaten Schlüssel, nie Schlüsselmaterial, nie Ihren Datenverkehr.
  • Ihre Schlüssel bleiben Ihre. Auto-Renew steuert den ACME-Client, den Sie ohnehin einsetzen; der private Schlüssel wird auf Ihrem Host erzeugt und verlässt ihn nie. Zu uns zurück kommt nur die öffentliche Zertifikatskette.
  • Eng gefasste Zugangsdaten. Jeder Agent hat sein eigenes Token, serverseitig an Ihren Mandanten gebunden und nur schreibend auf den Ingest-Endpunkt. Ein gestohlenes Agent-Token kann Ihre Ergebnisse nicht lesen und keinen anderen Mandanten berühren.
  • Geringstmögliche Rechte auf Ihrem Host. Der Erneuerungs-Agent läuft als unprivilegierter Dienstbenutzer in einer gehärteten systemd-Unit, und jeder Wert, den wir ihm übergeben, wird gegen einen strengen Zeichensatz geprüft, bevor er eine Shell erreichen kann.

Die genaue Zusage lautet also: Die Überwachung gibt uns keinen Weg in Ihr Netzwerk, eine Kompromittierung von SkyQon kann deshalb nicht zu Ihrer werden. Ein Agent öffnet genau einen Pfad — ausgehend, nur Metadaten — und er bleibt unter Ihrer Kontrolle: Widerrufen Sie das Token oder stoppen Sie den Dienst, jederzeit, ohne uns zu fragen.

Verschlüsselung

Der gesamte Verkehr zum Dashboard und zur API wird über TLS ausgeliefert. Zugangsdaten und Tokens verbundener Dienste werden auf Anwendungsebene verschlüsselt, und Off-Host-Backups werden verschlüsselt, bevor sie den Server verlassen. Mandantendaten sind auf Datenbankebene isoliert, sodass ein Kunde nie die Befunde eines anderen lesen kann.

Unterauftragsverarbeiter

Wir halten die Liste der Dritten, die Daten in unserem Auftrag verarbeiten, kurz und EU-zentriert:

  • Hetzner (Deutschland) — Hosting von Anwendung und Datenbank.
  • Hostinger (EU) — Marketing-Website und Lead-Erfassung.
  • Brevo (EU) — Transaktions- und Alert-E-Mails.
  • Paddle: Zahlungen und Merchant of Record; Kartendaten berühren nie unsere Server.
  • Cloudflare: DNS, CDN und Edge-Schutz für unsere eigenen Domains.

Unsere Datenschutzerklärung und der Auftragsverarbeitungsvertrag beschreiben, wie jeder genutzt wird und welche Schutzmaßnahmen bestehen.

Zugriff und Authentifizierung

Dashboard-Konten unterstützen Zwei-Faktor-Authentifizierung (TOTP) und passwortlose Passkeys (WebAuthn), und ein Mandant kann 2FA für alle vorschreiben. Die Anmeldung ist ratenbegrenzt und sperrt nach wiederholten Fehlversuchen. Der administrative Zugriff auf die Produktion ist eingeschränkt und schlüsselbasiert.

Verantwortungsvolle Offenlegung

Wenn Sie glauben, ein Sicherheitsproblem in SkyQon gefunden zu haben, informieren Sie uns bitte, bevor Sie es öffentlich machen. Schreiben Sie an [email protected] mit genügend Details zur Reproduktion. Wir bestätigen Ihren Bericht innerhalb von drei Werktagen und halten Sie während der Untersuchung auf dem Laufenden. Wir gehen nicht gegen Forschende vor, die in gutem Glauben handeln, Datenschutzverletzungen und Datenzerstörung vermeiden und uns angemessene Zeit zur Behebung geben. Unsere maschinenlesbare Richtlinie liegt unter /.well-known/security.txt.

Auditfähige Nachweise, die Sie einsehen können

Rahmenwerke wie NIS2 erwarten, dass Sie zeigen, dass Zertifikats- und Kryptokontrollen funktionieren. SkyQon macht aus Ihrer Scan-Historie einen signierten, reproduzierbaren NIS2-Artikel-21(2)-Nachweisbericht, mit einem Integritäts-Hash, den ein Auditor nachrechnen kann, und einer präzisen Karte dessen, was direkt belegt, was unterstützend und was außerhalb des Umfangs ist. Statt ihn zu beschreiben, hier ein echter, vom Produkt über unsere eigene Infrastruktur erzeugt:

Beispielbericht NIS2 herunterladen (PDF)

Was wir nicht behaupten

Wir sind lieber präzise als beeindruckend. SkyQon ist derzeit nicht SOC-2- oder ISO-27001-zertifiziert, und wir zeigen kein Siegel, das wir nicht verdient haben. Was wir bieten: einen EU-nativen Dienst, transparente Engineering-Praktiken und dieselben kontinuierlichen Prüfungen, die wir für unsere Kunden durchführen, angewandt auf uns selbst. Wenn Ihr Beschaffungsprozess bestimmte Unterlagen benötigt, sprechen Sie mit uns.

Führen Sie dieselben Prüfungen auf Ihrer eigenen Domain aus

Siehe auch: wie der Trust Score berechnet wird · Systemstatus · Datenschutzerklärung.