Sicherheit
Wie wir Ihre Daten schützen
Ihre Börsenschlüssel und Kontodaten sind vertraulich. Hier erfahren Sie genau, was wir tun, um sie zu schützen – keine vagen Versprechungen.
AES-256
in Ruhe
TLS 1.3
auf der Durchreise
No Withdrawal
API Schlüsselbereich
HttpOnly
Sitzungscookies
1. Verschlüsselung im Ruhezustand
Datenbankverschlüsselung
Alle Kontodaten, Signalprotokolle, Alarmkonfigurationen und Benutzereinstellungen werden in PostgreSQL auf einer Infrastruktur gespeichert, die im Ruhezustand eine vollständige Festplattenverschlüsselung erzwingt. Datenbanksicherungen werden separat verschlüsselt, bevor sie in den Speicher geschrieben werden.
API Schlüsselverschlüsselung
Exchange API-Schlüssel und -Geheimnisse werden niemals im Klartext gespeichert. Jeder Schlüssel wird mit AES-256-GCM unter Verwendung von pro Benutzer abgeleiteten Verschlüsselungsschlüsseln verschlüsselt. Der Verschlüsselungsschlüssel selbst wird niemals zusammen mit dem Chiffretext gespeichert.
Entschlüsselungsumfang
Die Entschlüsselung des API-Schlüssels erfolgt nur im Rahmen des isolierten Handelsausführungsprozesses, nur wenn ein Bot-Auftrag übermittelt werden muss und nur für den spezifischen verwendeten Börsenschlüssel. Entschlüsselte Schlüssel werden nur für die Dauer der Anfrage im Speicher gehalten.
2. Verschlüsselung während der Übertragung
TLS 1.3
Alle Verbindungen zwischen Ihrem Browser und unseren Servern verwenden TLS 1.3. Ältere TLS-Versionen (1.0, 1.1) und schwache Cipher Suites sind deaktiviert. HTTPS wird mit HTTP Strict Transport Security (HSTS)-Headern erzwungen.
API Verbindungen
Alle ausgehenden Verbindungen zu Börsen und externen Datenanbietern verwenden TLS mit Zertifikat-Pinning, sofern unterstützt. Wir stellen keine Klartext-HTTP-Anfragen an Datenanbieter.
3. API Schlüsselsicherheit
Keine Auszahlungsberechtigungen
Wir erzwingen, dass verbundene API-Schlüssel keine Auszahlungsberechtigungen enthalten dürfen. Während der Schlüsseleinrichtung warnen wir Sie, wenn der Schlüssel scheinbar Zugriff auf Auszahlungen hat, und empfehlen Ihnen, ihn nur im Handelsbereich neu zu generieren.
Bereichsisolierung
Jede API-Schlüsselverbindung ist auf eine einzelne Vermittlungsstelle und einen einzelnen Benutzer beschränkt. Es gibt kein Pooling oder Teilen von Schlüsseln zwischen Benutzern oder Bots. Mit einem Schlüssel für Börse A können keine Aufträge an Börse B erteilt werden.
Schlüsseldrehung
Sie können Ihre API-Schlüssel jederzeit über „Einstellungen“ zu „Börsen“ widerrufen und ersetzen. Alte Schlüssel werden sofort als inaktiv markiert und können nicht für neue Bestellungen verwendet werden.
4. Authentifizierung und Sitzungen
JWT-Sitzungscookies
Authentifizierungstoken werden als HttpOnly-, Secure- und SameSite=Strict-Cookies gespeichert. Sie sind für JavaScript nicht zugänglich und können nicht über XSS gestohlen werden. Token verfallen nach 24 Stunden Inaktivität oder nach 30 Tagen mit „An mich erinnern“.
OAuth-Sicherheit
OAuth-Flows (Google, GitHub) verwenden PKCE- und Statusparameter, um CSRF- und Autorisierungscode-Abfangangriffe zu verhindern. Wir erhalten nur die minimalen Profilumfänge, die für die Kontoerstellung erforderlich sind.
Passwort-Hashing
Passwörter werden vor der Speicherung mit bcrypt mit einem Arbeitsfaktor von 12 gehasht. Wir speichern oder übermitteln zu keinem Zeitpunkt Klartext-Passwörter.
5. Infrastruktur
Netzwerkisolation
Die Datenbank- und Arbeitsdienste sind nicht dem öffentlichen Internet zugänglich. Die gesamte interne Dienstkommunikation erfolgt über ein privates Netzwerk. Der API-Server ist der einzige öffentlich zugängliche Einstiegspunkt.
Abhängigkeitssicherheit
Wir führen bei jeder Bereitstellung automatisierte Abhängigkeits-Schwachstellen-Scans durch. CVEs mit kritischem Schweregrad in Abhängigkeiten werden innerhalb von 48 Stunden nach Offenlegung gepatcht.
Geheimes Management
Produktionsgeheimnisse (Datenbankanmeldeinformationen, Verschlüsselungsschlüssel, API-Anbietertoken) werden zur Laufzeit über Umgebungsvariablen von einem Geheimmanager eingefügt. Geheimnisse werden niemals der Quellcodeverwaltung übergeben.
6. Verantwortungsvolle Offenlegung
Eine Sicherheitslücke melden
Wenn Sie eine Sicherheitslücke in CryptoSignal Pro entdecken, senden Sie bitte eine E-Mail an security@cryptosignalpro.com mit Einzelheiten. Geben Sie das Problem nicht öffentlich bekannt, bis wir die Möglichkeit hatten, es zu untersuchen und zu beheben.
Was einzuschließen ist
Bitte fügen Sie Folgendes bei: eine Beschreibung der Schwachstelle, Schritte zu deren Reproduktion, die möglichen Auswirkungen und etwaigen Proof-of-Concept-Code. Je detaillierter Sie Ihre Angaben machen, desto schneller können wir beurteilen und Abhilfe schaffen.
Reaktionszeitplan
Wir werden Ihre Meldung innerhalb von 48 Stunden bestätigen, innerhalb von 5 Werktagen eine erste Bewertung abgeben und Sie über den Fortschritt der Behebung auf dem Laufenden halten. Wir würdigen Forscher, die gültige Schwachstellen melden (mit deren Erlaubnis).
Eine Schwachstelle gefunden?
Senden Sie eine E-Mail an unser Sicherheitsteam – wir antworten innerhalb von 48 Stunden.
Allgemeine Sicherheitsfragen?
Kontaktieren Sie den Support