Mandantentrennung
Jede Mandantentabelle trägt die Organisations-ID, und PostgreSQL Row-Level Security wird für die Anwendungsrolle erzwungen. Die Worker-Rolle umgeht RLS nur für den partitionierten Event-Store und den Audit-Trail, nie für Mandantenkonfiguration.
Geheimnisse
Anbieter-Zugangsdaten werden mit Envelope Encryption verschlüsselt (AES-256-GCM-Datenschlüssel, umhüllt von AWS KMS oder einem lokalen Master-Key). Assistent, Browser und Logs sehen nur eine Referenz und die letzten vier Zeichen.
Signierte Konfiguration
Konfigurationsbundles sind unveränderlich, versioniert und Ed25519-signiert. Das Browser-SDK prüft die Signatur per WebCrypto, bevor eine Konfiguration angewendet wird, und lehnt alles andere ab (Fail-closed).
Datenebene
Der Collector prüft Origins, wendet Rate-Limits und HMAC-signierte Server-Requests an und übergibt Events an eine dauerhafte Queue, bevor er antwortet. Worker verarbeiten mit Retries, Circuit Breakern und Dead-Letter-Queue. Kill-Switches stoppen Erfassung und Zustellung pro Site oder Organisation in Sekunden.
- Kein Fingerprinting, keine seitenübergreifende Identität
- PII-Scanner blockiert personenbezogene Daten in Event-Properties vor dem Speichern
- IP-Adressen werden beim Empfang gekürzt
- Append-only Audit-Log und Usage-Ledger (Datenbank-Trigger)
Zugriff und Betrieb
Rollenbasierte Zugriffskontrolle mit sechs Organisationsrollen, MFA und Passkeys, Break-Glass-Zugriff mit Pflichtbegründung und Audit-Eintrag, Aufbewahrungsjobs pro Datenart sowie ein auf dieser Seite veröffentlichter Kontakt für Sicherheitsmeldungen.
Kontrollen im Überblick
Jede Kontrolle ist in den Abschnitten oben beschrieben; diese Tabelle ist die Kurzfassung.
| Kontrolle | Geltungsbereich | Mechanismus |
|---|---|---|
| Mandantentrennung | Jede Mandantentabelle, Anwendungsrolle | Organisations-ID auf jeder Zeile, PostgreSQL Row-Level Security erzwungen |
| Geheimnisspeicher | Anbieter-Zugangsdaten | Envelope Encryption (AES-256-GCM-Datenschlüssel, umhüllt von AWS KMS oder einem lokalen Master-Key); sichtbar sind nur Referenz und die letzten vier Zeichen |
| Signierte Konfiguration | Browser-SDK | Unveränderliche, versionierte, Ed25519-signierte Bundles, per WebCrypto geprüft; Fail-closed |
| Ingest-Schutz | Collector | Origin-Prüfung, Rate-Limits, HMAC-signierte Server-Requests, dauerhafte Queue vor der Antwort |
| Zustellung | Worker | Retries, Circuit Breaker und Dead-Letter-Queue |
| Kill-Switches | Pro Site oder Organisation | Stoppen Erfassung und Zustellung in Sekunden |
| Datensparsamkeit | Event-Properties, IP-Adressen | PII-Scanner blockiert personenbezogene Daten vor dem Speichern; IPs beim Empfang gekürzt; kein Fingerprinting |
| Audit | Audit-Log, Usage-Ledger | Append-only über Datenbank-Trigger |
| Zugriff | Organisationsmitglieder | Sechs Rollen, MFA und Passkeys, Break-Glass-Zugriff mit Pflichtbegründung und Audit-Eintrag |
Sicherheitslücken melden
Bitte melde Schwachstellen verantwortungsvoll an support@track.site. Wir bestätigen innerhalb von zwei Werktagen und nennen Meldende nie ohne Zustimmung.