Zum Inhalt springen

Sicherheit

Was tatsächlich gebaut ist — und was nicht

Diese Seite listet Schutzmaßnahmen auf, die im Code stehen und von Tests festgehalten werden. Der letzte Abschnitt sagt, was fehlt. Beides gehört zusammen; eine Sicherheitsseite ohne den zweiten Teil ist Werbung.

  • Ihre Daten sind Ihre

    Jede Abfrage läuft gegen Ihr Unternehmen und gegen die Rechte des Menschen, der sie stellt. Nicht als Filter in der Oberfläche, sondern in den Diensten selbst — und ein Architekturtest lässt keinen Dienst durch, der bloß eine Kennung entgegennimmt und niemanden fragt, ob er darf.

  • Zugangsdaten Ihrer Bank sehen wir nie

    Wenn Sie später ein Bankkonto verbinden, geschieht die Anmeldung bei Ihrer Bank und bei einem zugelassenen Anbieter, nie bei uns. Wir bekommen eine Referenz zurück, die verschlüsselt gespeichert wird. Benutzername und Passwort Ihrer Bank berühren KRONENWERK nicht.

  • Geheimnisse liegen verschlüsselt

    Zugangsschlüssel für angebundene Systeme werden mit AES-GCM verschlüsselt abgelegt und nach dem Anlegen nie wieder ausgegeben — nicht an die Website, nicht an die App, nicht an die Schnittstelle, auch nicht an die Person, die ihn eingetragen hat. Sichtbar bleiben die letzten Zeichen und der letzte Zugriff.

  • Gebuchtes bleibt stehen

    Buchungen im Hauptbuch haben keine Setter, ihre Spalten sind unveränderlich, und die Datenbank selbst weist eine Änderung mit einem Trigger ab. Dreifach, weil zwei Absicherungen im Code eine Absicherung sind, die jemand umgehen kann. Eine Korrektur ist immer eine neue, entgegengesetzte Buchung mit einem Verweis auf die alte.

  • Ausgestellte Rechnungen sind Abzüge, keine Verweise

    Beim Ausstellen wird ein vollständiger Abzug abgelegt: Verkäufer, Käufer, Positionen, Beträge — als Kopie, nicht als Verweis auf Stammdaten, die sich morgen ändern. Dazu die Dateien mit ihrer Prüfsumme und der Nachweis, welcher Prüfer in welcher Fassung sie freigegeben hat. Acht Jahre später ist das Dokument noch dasselbe.

  • Es steht aufgeschrieben, wer was getan hat

    Änderungen an Stammdaten, das Bezahltsetzen, das Ablehnen eines Belegs, das Schließen einer Periode: jeder dieser Vorgänge schreibt eine Zeile mit Person, Zeitpunkt und Gegenstand. Das Protokoll ist im Produkt sichtbar, nicht nur in der Datenbank.

  • Anmeldung und Sitzung

    Passwörter werden mit Argon2id gehasht, dem derzeit empfohlenen Verfahren. Die Sitzungskennung wechselt bei der Anmeldung, jedes ändernde Formular trägt einen Schutz gegen fremde Absender, und eine Anforderung zum Zurücksetzen bekommt dieselbe Antwort, gleichgültig ob es das Konto gibt. Ein Zurücksetzungslink gilt eine Stunde und einmal; sobald er eingelöst ist, enden alle offenen Sitzungen des Kontos.

Was wir nicht behaupten

Der Teil, den andere weglassen

  • Wir haben keine Zertifizierung nach ISO 27001, kein SOC-2-Testat und keine externe Sicherheitsprüfung vorzuweisen. Wo Sie so etwas woanders sehen, fragen Sie nach dem Bericht.
  • Wir zeigen keine Kundenlogos und keine Erfahrungsberichte, weil KRONENWERK noch keine Kunden hat, die man zitieren könnte.
  • Die Anmeldung erfolgt mit einem Passwort. Einen zweiten Faktor gibt es nicht. Ein vergessenes Passwort setzt der Kontoinhaber selbst zurück, über einen einmaligen Link an seine Adresse.
  • KRONENWERK bekommt keine Bankzugangsdaten. Zahlungen werden von Hand erfasst oder über den Zahlungsanbieter bestätigt.