Founding-Preise sind offen: Pro zum heutigen Preis, fixiert, solange du bleibst. Begrenzte Plätze. Angebot ansehen
Sicherheit
Diese Seite beschreibt die Maßnahmen, auf die der Auftragsverarbeitungsvertrag verweist. Sie ist so geschrieben, dass sie überprüfbar ist: jede Maßnahme nennt, was sie durchsetzt, damit eine Sicherheitsprüfung kontrollieren statt vertrauen kann.
Verschlüsselung
Der gesamte Verkehr läuft über TLS. OAuth-Token Dritter (Shopify, Google, Meta, Klaviyo, Notion, Figma) sind im Ruhezustand mit AES-256-GCM unter einem rotierbaren Schlüssel verschlüsselt, sodass ein Datenbank-Dump keine nutzbaren Zugangsdaten liefert. Berichte zur Identitätsprüfung sind nach demselben Verfahren verschlüsselt und werden im Produkt nie angezeigt.
Mandantentrennung
Jede Abfrage, die Organisations- oder Shop-Daten erreicht, wird nach Mitgliedschaft eingegrenzt, und diese Eingrenzung ist durch Tests abgedeckt, die den Build scheitern lassen, statt auf Review-Disziplin zu setzen. Die Rollen sind owner, admin, member und viewer, und Berechtigungen werden bei jeder Anfrage serverseitig geprüft, nie im Client.
Authentifizierung
Die Anmeldung erfolgt über einen sechsstelligen Einmalcode per E-Mail. Es gibt kein Passwort, das auslaufen, und keinen Magic Link, der weitergeleitet werden kann. Sitzungen laufen in einem Cookie mit dem Präfix __Secure-, verfallen nach 30 Tagen und fallen auf 24 Stunden, wenn Sie sich anmelden, ohne angemeldet bleiben zu wollen.
Audit-Protokoll
Sicherheits- und Abrechnungsereignisse werden in ein Protokoll geschrieben, das nur Anhänge erlaubt und in Ihrer Kontoaktivität sichtbar ist. Administrative Aktionen der Plattform werden getrennt erfasst. Rohe Webhook-Nutzdaten werden nach einem kürzeren Plan gelöscht als die Ereignisse selbst: das Protokoll überlebt, die Nutzdaten nicht.
Geheimnisse
Keine Zugangsdaten liegen im Repository. Das Betreiber-Dashboard zur Umgebungskonfiguration zeigt nur, ob ein Schlüssel gesetzt ist, nie dessen Wert. Ein Test weist jeden Wert zurück, der in der versionierten MCP-Konfigurationsdatei wie ein Geheimnis aussieht.
Integrität und Änderungskontrolle
Änderungen am Datenbankschema werden automatisch abgeleitet und idempotent angewendet, mit einer Guard, die jede Änderung ablehnt, die in Produktion scheitern könnte, sobald eine Tabelle Zeilen hat. Ein Pre-Push-Hook führt schnelle Offline-Guards aus (Schema, Doc-Claims, Copy, Versionen), bevor eine Änderung das Remote erreicht. Lint, Typecheck und die vollständige Testsuite laufen in der CI bei jedem Pull Request. Die Dokumentation, die Sie lesen, ist selbst geschützt: veröffentlichte Zahlen werden mit dem Code verglichen, der sie umsetzt.
Infrastruktur
Die Plattform läuft auf Vercel mit einer verwalteten PostgreSQL-Datenbank bei Neon, die kontinuierliche Backups und Point-in-Time-Wiederherstellung bietet. Cache und Warteschlangen laufen auf Upstash. Zahlungen berühren unsere Server nie: Kartendaten verarbeitet Stripe. Die Region jedes Anbieters steht auf der Seite zu den Unterauftragsverarbeitern.
Überwachung
Die Plattform veröffentlicht eine Live-Statusseite mit 90 Tagen Historie und einem monatlichen Verfügbarkeitsbericht. Vorfälle werden dort erklärt, mit RSS-Feed und E-Mail-Abonnement. Ausfälle auf Plattformebene (Registrierungen, fehlgeschlagene Zahlungen) werden dem Betreiber stündlich zusammengefasst.
Eine Schwachstelle melden
Schreiben Sie an contact@boostecom.app mit genug Details zur Reproduktion. Wir bestätigen innerhalb von drei Werktagen. Gegen gutgläubige Forschung, die die Privatsphäre der Nutzer achtet, keine Daten zerstört und den Dienst nicht beeinträchtigt, gehen wir nicht rechtlich vor. Bitte testen Sie nicht am Konto oder Shop eines anderen Nutzers.
Zuletzt aktualisiert 12. September 2026