Sicherheit

EN

Zuletzt aktualisiert: 20. August 2026

Sicherheit ist Grundvoraussetzung, kein Feature. CherryDrop nutzt EU-Hosting, Verschlüsselung in Transit & at Rest sowie strikte Row-Level-Security auf allen Nutzerdaten.

Transportverschlüsselung

Sämtlicher Traffic zwischen Browser und Server ist per TLS 1.3 verschlüsselt. HTTPS wird via HSTS erzwungen. TLS-Terminierung erfolgt auf Cloudflare-Ebene.

Authentifizierung & Sessions

Anmeldung über E-Mail + Passwort, Google oder Apple. Passwörter werden ausschließlich als gesalzener Hash gespeichert. Sessions werden als kurzlebige JWT verwaltet, mit automatischem Refresh und Widerrufsmöglichkeit.

Datenzugriff & Row-Level-Security

Jede Tabelle im Datenbestand ist mit Row-Level-Security geschützt. Nutzer:innen sehen und ändern ausschließlich Zeilen mit user_id = auth.uid(). Server-seitige Prüfungen ergänzen die Client-Anforderungen.

Storage & Bild-Uploads

Bild-Uploads landen im privaten Storage-Bucket drops. Kein öffentlicher Direktzugriff. Anzeige erfolgt ausschließlich über signierte URLs mit einer Lebensdauer von 1 Stunde. Beim Löschen eines Drops wird die zugehörige Datei automatisch mit entfernt.

Agent-API-Keys

Von Nutzer:innen erzeugte API-Keys werden serverseitig nur als kryptografischer Hash gespeichert; das Klartext-Geheimnis wird lediglich einmalig zur Anzeige gebracht. Keys können jederzeit rotiert oder widerrufen werden.

Push-Nachrichten

Push-Payloads werden gemäß Web-Push-Standard (RFC 8291) Ende-zu-Ende verschlüsselt. Der Anbieter kennt weder Endgeräte-Push-Tokens der Hersteller noch kann er die Payloads unterwegs lesen.

Rate-Limiting & Missbrauchserkennung

Die Agent-API und Auth-Endpoints sind ratelimitiert. Auffällige Muster (Brute-Force- Login, exzessive API-Nutzung) werden automatisch abgewehrt.

Backups & Wiederherstellung

Die produktive Datenbank wird täglich gesichert (Point-in-Time-Recovery des Managed Providers). Backups liegen in derselben EU-Region.

Verantwortungsvolle Offenlegung

Sie haben eine Schwachstelle entdeckt? Bitte melden Sie diese vertraulich an drop-in@cherry-drop.io mit dem Betreff „Security". Wir bestätigen den Eingang innerhalb von 72 Stunden.