Zuletzt aktualisiert: 20. August 2026
Transportverschlüsselung
Sämtlicher Traffic zwischen Browser und Server ist per TLS 1.3 verschlüsselt. HTTPS wird via HSTS erzwungen. TLS-Terminierung erfolgt auf Cloudflare-Ebene.
Authentifizierung & Sessions
Anmeldung über E-Mail + Passwort, Google oder Apple. Passwörter werden ausschließlich als gesalzener Hash gespeichert. Sessions werden als kurzlebige JWT verwaltet, mit automatischem Refresh und Widerrufsmöglichkeit.
Datenzugriff & Row-Level-Security
Jede Tabelle im Datenbestand ist mit Row-Level-Security geschützt. Nutzer:innen sehen und ändern ausschließlich Zeilen mit user_id = auth.uid(). Server-seitige Prüfungen ergänzen die Client-Anforderungen.
Storage & Bild-Uploads
Bild-Uploads landen im privaten Storage-Bucket drops. Kein öffentlicher Direktzugriff. Anzeige erfolgt ausschließlich über signierte URLs mit einer Lebensdauer von 1 Stunde. Beim Löschen eines Drops wird die zugehörige Datei automatisch mit entfernt.
Agent-API-Keys
Von Nutzer:innen erzeugte API-Keys werden serverseitig nur als kryptografischer Hash gespeichert; das Klartext-Geheimnis wird lediglich einmalig zur Anzeige gebracht. Keys können jederzeit rotiert oder widerrufen werden.
Push-Nachrichten
Push-Payloads werden gemäß Web-Push-Standard (RFC 8291) Ende-zu-Ende verschlüsselt. Der Anbieter kennt weder Endgeräte-Push-Tokens der Hersteller noch kann er die Payloads unterwegs lesen.
Rate-Limiting & Missbrauchserkennung
Die Agent-API und Auth-Endpoints sind ratelimitiert. Auffällige Muster (Brute-Force- Login, exzessive API-Nutzung) werden automatisch abgewehrt.
Backups & Wiederherstellung
Die produktive Datenbank wird täglich gesichert (Point-in-Time-Recovery des Managed Providers). Backups liegen in derselben EU-Region.
Verantwortungsvolle Offenlegung
Sie haben eine Schwachstelle entdeckt? Bitte melden Sie diese vertraulich an drop-in@cherry-drop.io mit dem Betreff „Security". Wir bestätigen den Eingang innerhalb von 72 Stunden.