SICHERHEIT • IMPLEMENTIERUNGSENTWURF

Vertrauen braucht
überprüfte Details.

Sicherheitsaussagen sollten implementierte Kontrollen beschreiben. Diese Seite erhebt weder den Anspruch einer Zertifizierung noch den einer absoluten Sicherheit.

Was diese Vorschau leistet

Der herunterladbare Prototyp ist eine statische Inhaltsseite mit fiktiven Workspace-Daten. Er nimmt keine Zugangsdaten entgegen, verarbeitet keine Zahlungen, versendet keine Formulare, greift nicht auf die Anzeigendatenbank zu und betreibt keinen MCP-Server.

Zu überprüfende Produktivkontrollen

Bevor Sicherheitsaussagen veröffentlicht werden, sind Transportschutz, Umgang mit Zugangsdaten und Tokens, Workspace-Autorisierung, Zugriff nach dem Prinzip der minimalen Rechte, Logging, Backups, Löschverhalten, Abhängigkeitsmanagement und ein Prozess zur Reaktion auf Vorfälle zu überprüfen. Eine Checkliste ist kein Beweis dafür, dass diese Kontrollen existieren.

Autorisierungsgrenzen bei MCP

Das Produktivdesign sollte jede Verbindung auf den autorisierten Workspace und die freigegebenen Tools beschränken, Tokens validieren, den Widerruf unterstützen und vermeiden, Geheimnisse gegenüber einem KI-Client offenzulegen. Recherche-Abrufe dürfen nicht stillschweigend Zugriff auf Abrechnung, Nutzerverwaltung oder private Werbekonten gewähren.

Abgerufene Inhalte sind nicht vertrauenswürdig

Anzeigen und Landingpage-Texte können Anweisungen oder irreführende Inhalte enthalten. Die Anwendung sollte die Grenze zwischen Daten und ausführbaren Anweisungen wahren. Keine abgerufene Anzeige darf bewirken, dass ein Geheimnis weitergegeben oder eine privilegierte Aktion ausgeführt wird.

Zertifizierungen und Aussagen

In diesem Entwurf werden weder SOC 2, noch eine ISO-Zertifizierung, ein Penetrationstest-Ergebnis, eine Datenresidenz-Garantie, ein Zero-Retention-Versprechen noch eine Service-Level-Vereinbarung behauptet. Veröffentlichen Sie nur belegte Aussagen, wenn die entsprechende Kontrolle oder Bewertung vorliegt.

Ein Sicherheitsproblem melden

Richten Sie vor dem Start [VERIFIED_SECURITY_CONTACT] und einen Prozess zur Behandlung von Schwachstellen ein. Fordern Sie eine knappe Beschreibung und Details zur Reproduktion an, ohne zum Zugriff auf Daten anderer Nutzer zu ermutigen. Es wurde weder ein Bug-Bounty-Programm noch ein garantiertes Antwortfenster genehmigt.

Beginnen Sie mit einer besseren
Creative-Frage.

Erkunden Sie das Beispiel. Prüfen Sie den vorgeschlagenen Tarif. Sehen Sie, wie Ad8 in Ihren Recherche-Workflow passen könnte.

Den Beispielbericht ansehen →

Häufig gestellte Fragen

Enthält diese Seite Aussagen zu Sicherheitszertifizierungen?

Nein. Sie enthält weder eine Zertifizierungsaussage noch eine Aussage zu absoluter Sicherheit. In diesem Entwurf werden weder SOC 2, eine ISO-Zertifizierung, ein Penetrationstest-Ergebnis, eine Garantie zum Datenstandort, ein Versprechen der Nulldatenspeicherung noch eine Service-Level-Vereinbarung behauptet.

Was macht die Vorschau-Website tatsächlich?

Sie ist eine statische Inhaltswebsite mit fiktiven Arbeitsbereichsdaten. Sie nimmt keine Zugangsdaten entgegen, verarbeitet keine Zahlungen, versendet keine Formulare, greift nicht auf die Anzeigendatenbank zu und betreibt keinen MCP-Server.

Wie sollte der MCP-Zugang beschränkt werden?

Das Produktivdesign sollte jede Verbindung auf ihren autorisierten Arbeitsbereich und freigegebene Tools beschränken, Tokens validieren, Widerruf unterstützen und vermeiden, einem KI-Client Geheimnisse preiszugeben.

Wie werden nicht vertrauenswürdige abgerufene Inhalte behandelt?

Anzeigen- und Landingpage-Texte können Anweisungen oder irreführende Inhalte enthalten, daher sollte die Anwendung die Grenze zwischen Daten und ausführbaren Anweisungen wahren. Keine abgerufene Anzeige sollte dazu führen, dass ein Geheimnis weitergegeben oder eine privilegierte Aktion ausgeführt wird.

Gibt es ein Bug-Bounty-Programm oder eine garantierte Reaktionszeit bei Sicherheitsmeldungen?

Nein. Vor dem Start müssen eine Sicherheitskontaktstelle und ein Verfahren zum Umgang mit Schwachstellen eingerichtet werden, und es wurden weder ein Bug-Bounty-Programm noch ein garantiertes Reaktionsfenster genehmigt.