Die langweiligen Teile richtig gemacht.
EU-Residenz, Firecracker-Isolation pro Preview, TLS 1.3 + AES-256, Training-Opt-out by default, volle Code-Eigentum. Die Details unten — geschrieben, damit ein Sicherheitsfragebogen ohne Telefonat Antworten findet.
Wie VULK gebaut ist, in sechs Säulen.
Datenresidenz
Die Produktionsdatenbank ist PostgreSQL 16, gehostet auf AWS RDS in eu-central-1 (Frankfurt). Anwendungsserver in der EU. Statische Assets über CDN. Kein Kundendatensatz verlässt die EU ohne explizites DPA-Addendum.
- ▸Datenbank: AWS RDS eu-central-1 (Frankfurt)
- ▸App-Server: AWS Frankfurt (eu-central-1)
- ▸CDN: Cloudflare Global Edge (nur HTTPS)
Generierungs-Isolation
Jede Live-Preview läuft in einer dedizierten Firecracker-microVM mit eigenem Kernel, Rootfs und Netzwerk-Namespace. Ein Projekt kann den Prozessbaum, das Dateisystem oder das Netzwerk eines anderen nicht lesen oder beeinflussen. VMs werden nach der Sitzung abgebaut — kein gemeinsamer persistenter Zustand.
- ▸microVM pro Preview (Firecracker)
- ▸Netzwerk-Namespace + iptables-Egress-Filter
- ▸Ephemeres Rootfs, am Sitzungsende vernichtet
Verschlüsselung
TLS 1.3 in transit überall. AES-256 at rest auf RDS und R2 / S3. Kunden-Secrets im Keychain (Umgebungsvariablen auf Anwendungsseite, nie geloggt, nie in API-Antworten zurückgegeben). Webhook-Payloads HMAC-signiert.
- ▸TLS 1.3 (nur HTTPS)
- ▸AES-256 im Ruhezustand (RDS, R2, S3)
- ▸Secrets werden nie geloggt oder zurückgegeben
KI-Provider-Richtlinie
Wir routen über OpenRouter zu Anthropic, Google, OpenAI und anderen. Default-Routing geht zu Providern mit Zero-Training-Konfiguration. Ab Pro fixieren wir zusätzlich auf No-Training-Endpoints und schalten cross-session-Caching ab.
- ▸Zero-Retention by default bei gerouteten Modellen
- ▸No-Training-Pin verfügbar ab Pro
- ▸BYOK (eigener Schlüssel) im Business-Tier
Authentifizierung
Die Nutzerauthentifizierung verwendet NextAuth mit PKCE. Die Verknüpfung von Stripe-Kunden erfolgt ausschließlich serverseitig. Optionale MFA sowie SSO über SAML / OIDC im Business-Plan, mit Übermittlung von Audit-Protokollen an dein SIEM.
- ▸NextAuth (PKCE, secure-only Cookies)
- ▸Optionale MFA via TOTP
- ▸SAML / OIDC SSO im Business-Tier
Code-Eigentum
Jedes Projekt gehört dir – einschließlich des Codes. Exportiere es zu GitHub oder als ZIP-Archiv, führe es auf deiner Infrastruktur aus und kündige uns morgen: Die von dir erstellten Anwendungen laufen weiter. Wir beanspruchen keine Lizenz an deinen Ergebnissen und machen die Laufzeit nicht von einem SaaS-Abonnement abhängig.
- ▸Voller Repo-Export (GitHub oder Zip)
- ▸Keine proprietäre Runtime
- ▸Unter deinen Bedingungen MIT-lizenzierbar
So handhaben wir Compliance.
Was wir heute tun — direkt, keine Zertifizierungen, die wir nicht haben.
- DSGVOKonformVULK ist Datenverantwortlicher. DPA auf Anfrage. Sub-Verarbeiter offengelegt und bei Änderung benachrichtigt.
- AuftragsverarbeitungsvertragVerfügbarKostenlos für Pro- und Business-Pläne. Enterprise-Bedingungen werden in 5 Werktagen geprüft.
- PCI-DSSN/A — Stripe handhabt KartenKartendaten berühren niemals VULK-Server. Stripe Checkout / Elements übernimmt den gesamten PCI-Scope.
Wer sonst noch auf deine Daten zugreift.
Wir sind verpflichtet, jeden externen Dienst offenzulegen, der deine Daten verarbeiten könnte. Eine Benachrichtigung bei Änderungen ist Teil des DPA.
| Dienst | Zweck | Region |
|---|---|---|
| AWS (RDS, S3) | Datenbank + Speicher | eu-central-1 (Frankfurt) |
| Cloudflare | CDN, DNS, R2-Speicher, Deploy | Global Edge |
| Stripe | Abrechnung + Zahlungsverarbeitung | EU + USA (PCI-konform) |
| Resend | Transaktionale E-Mail | EU |
| OpenRouter | KI-Modell-Routing | Global (Zero-Retention-Provider-Routing) |
| Sentry | Fehlerüberwachung | EU |
Eine Schwachstelle gefunden? Informiere uns zuerst.
Wir begrüßen Responsible Disclosure. E-Mail an security@vulk.dev mit Reproduktionsschritten, erwartetem vs. beobachtetem Verhalten und einer CVSS-ähnlichen Schweregrad-Bewertung. Wir bestätigen innerhalb von 24 Stunden und triagieren innerhalb von 72. Wir verlangen kein NDA für ein Gespräch mit einem Researcher.
VULK betreibt kein bezahltes Programm für das Melden von Sicherheitslücken und zahlt nicht für Meldungen von Schwachstellen. Valide Funde werden im Änderungsprotokoll öffentlich genannt – oder anonym, ganz wie du möchtest.
Zuletzt überprüft: April 30, 2026





















