Sicherheit & Compliance

Die langweiligen Teile richtig gemacht.

EU-Residenz, Firecracker-Isolation pro Preview, TLS 1.3 + AES-256, Training-Opt-out by default, volle Code-Eigentum. Die Details unten — geschrieben, damit ein Sicherheitsfragebogen ohne Telefonat Antworten findet.

Architektur

Wie VULK gebaut ist, in sechs Säulen.

Datenresidenz

Die Produktionsdatenbank ist PostgreSQL 16, gehostet auf AWS RDS in eu-central-1 (Frankfurt). Anwendungsserver in der EU. Statische Assets über CDN. Kein Kundendatensatz verlässt die EU ohne explizites DPA-Addendum.

  • Datenbank: AWS RDS eu-central-1 (Frankfurt)
  • App-Server: AWS Frankfurt (eu-central-1)
  • CDN: Cloudflare Global Edge (nur HTTPS)

Generierungs-Isolation

Jede Live-Preview läuft in einer dedizierten Firecracker-microVM mit eigenem Kernel, Rootfs und Netzwerk-Namespace. Ein Projekt kann den Prozessbaum, das Dateisystem oder das Netzwerk eines anderen nicht lesen oder beeinflussen. VMs werden nach der Sitzung abgebaut — kein gemeinsamer persistenter Zustand.

  • microVM pro Preview (Firecracker)
  • Netzwerk-Namespace + iptables-Egress-Filter
  • Ephemeres Rootfs, am Sitzungsende vernichtet

Verschlüsselung

TLS 1.3 in transit überall. AES-256 at rest auf RDS und R2 / S3. Kunden-Secrets im Keychain (Umgebungsvariablen auf Anwendungsseite, nie geloggt, nie in API-Antworten zurückgegeben). Webhook-Payloads HMAC-signiert.

  • TLS 1.3 (nur HTTPS)
  • AES-256 im Ruhezustand (RDS, R2, S3)
  • Secrets werden nie geloggt oder zurückgegeben

KI-Provider-Richtlinie

Wir routen über OpenRouter zu Anthropic, Google, OpenAI und anderen. Default-Routing geht zu Providern mit Zero-Training-Konfiguration. Ab Pro fixieren wir zusätzlich auf No-Training-Endpoints und schalten cross-session-Caching ab.

  • Zero-Retention by default bei gerouteten Modellen
  • No-Training-Pin verfügbar ab Pro
  • BYOK (eigener Schlüssel) im Business-Tier

Authentifizierung

Die Nutzerauthentifizierung verwendet NextAuth mit PKCE. Die Verknüpfung von Stripe-Kunden erfolgt ausschließlich serverseitig. Optionale MFA sowie SSO über SAML / OIDC im Business-Plan, mit Übermittlung von Audit-Protokollen an dein SIEM.

  • NextAuth (PKCE, secure-only Cookies)
  • Optionale MFA via TOTP
  • SAML / OIDC SSO im Business-Tier

Code-Eigentum

Jedes Projekt gehört dir – einschließlich des Codes. Exportiere es zu GitHub oder als ZIP-Archiv, führe es auf deiner Infrastruktur aus und kündige uns morgen: Die von dir erstellten Anwendungen laufen weiter. Wir beanspruchen keine Lizenz an deinen Ergebnissen und machen die Laufzeit nicht von einem SaaS-Abonnement abhängig.

  • Voller Repo-Export (GitHub oder Zip)
  • Keine proprietäre Runtime
  • Unter deinen Bedingungen MIT-lizenzierbar
Compliance

So handhaben wir Compliance.

Was wir heute tun — direkt, keine Zertifizierungen, die wir nicht haben.

  • DSGVOKonformVULK ist Datenverantwortlicher. DPA auf Anfrage. Sub-Verarbeiter offengelegt und bei Änderung benachrichtigt.
  • AuftragsverarbeitungsvertragVerfügbarKostenlos für Pro- und Business-Pläne. Enterprise-Bedingungen werden in 5 Werktagen geprüft.
  • PCI-DSSN/A — Stripe handhabt KartenKartendaten berühren niemals VULK-Server. Stripe Checkout / Elements übernimmt den gesamten PCI-Scope.
Sub-Verarbeiter

Wer sonst noch auf deine Daten zugreift.

Wir sind verpflichtet, jeden externen Dienst offenzulegen, der deine Daten verarbeiten könnte. Eine Benachrichtigung bei Änderungen ist Teil des DPA.

DienstZweckRegion
AWS (RDS, S3)Datenbank + Speichereu-central-1 (Frankfurt)
CloudflareCDN, DNS, R2-Speicher, DeployGlobal Edge
StripeAbrechnung + ZahlungsverarbeitungEU + USA (PCI-konform)
ResendTransaktionale E-MailEU
OpenRouterKI-Modell-RoutingGlobal (Zero-Retention-Provider-Routing)
SentryFehlerüberwachungEU
Offenlegung

Eine Schwachstelle gefunden? Informiere uns zuerst.

Wir begrüßen Responsible Disclosure. E-Mail an security@vulk.dev mit Reproduktionsschritten, erwartetem vs. beobachtetem Verhalten und einer CVSS-ähnlichen Schweregrad-Bewertung. Wir bestätigen innerhalb von 24 Stunden und triagieren innerhalb von 72. Wir verlangen kein NDA für ein Gespräch mit einem Researcher.

VULK betreibt kein bezahltes Programm für das Melden von Sicherheitslücken und zahlt nicht für Meldungen von Schwachstellen. Valide Funde werden im Änderungsprotokoll öffentlich genannt – oder anonym, ganz wie du möchtest.

Zuletzt überprüft: April 30, 2026

Image 1
Image 2
Image 3
Image 4
Image 5
Image 6
Image 1
Image 2
Image 3
Image 4
Image 5
Image 6
Image 1
Image 2
Image 3
Image 4
Image 5
Image 6
Image 1
Image 2
Image 3
Image 4
Image 5
Image 6

Deine Idee — in Minuten gebaut und live.

Meine App erstellen
VULK Support

Online

Hallo! Wie kann ich dir heute helfen?

Beliebte Themen

KI-Support • support.vulk.dev