Sicherheit
Diese Seite beschreibt, wie Stylingcorner Konten, Zugriffe und Zahlungsdaten technisch schützt — ausschliesslich auf Grundlage tatsächlich umgesetzter, im Quellcode überprüfbarer Massnahmen. Wir listen bewusst auch das auf, was noch nicht umgesetzt ist, statt einen falschen Eindruck von Vollständigkeit zu erwecken.
Unser Ansatz
Sicherheit ist für uns kein Marketingversprechen, sondern eine Liste konkreter, im Code umgesetzter Kontrollen. Diese Seite wird bei jeder sicherheitsrelevanten Änderung aktualisiert und nennt nur Massnahmen, die tatsächlich implementiert und überprüfbar sind.
Wir haben aktuell keine unabhängige Sicherheitszertifizierung (z. B. ISO 27001, SOC 2) und keinen durch Dritte durchgeführten Penetrationstest. Sollte sich das ändern, wird diese Seite entsprechend aktualisiert — bis dahin machen wir hierzu keine Angabe, die den gegenteiligen Eindruck erwecken könnte.
Umgesetzte Sicherheitsmassnahmen
- Passwörter werden nie im Klartext gespeichert — für jeden Kontotyp (Kundschaft, Betrieb, Admin) mit bcrypt gehasht.
- Interne Stylingcorner-Mitarbeitendenkonten erfordern eine verpflichtende Zwei-Faktor-Authentifizierung (zeitbasierte Einmalcodes), eingerichtet über einen ausschliesslich serverseitig erzeugten QR-Code — nie über einen Drittanbieter-QR-Dienst.
- Wiederherstellungscodes für die Zwei-Faktor-Authentifizierung von Mitarbeitenden sind einmalig verwendbar und werden nur als Hash gespeichert, nie im Klartext.
- Interne Mitarbeitendensitzungen werden bei jeder Anfrage gegen unsere Datenbank geprüft — eine Sitzung wird sofort ungültig, wenn sie widerrufen wurde, ihre Zeit-/Inaktivitätslimite überschritten ist oder das Konto deaktiviert wurde.
- Der Zugriff auf Betriebs- und Kundendaten wird serverseitig durch eine ausdrückliche Prüfung der Unternehmenszugehörigkeit und Rolle bei jeder Anfrage durchgesetzt — ein Geschäftsbenutzer kann ausschliesslich innerhalb des eigenen Betriebs handeln.
- Jede planabhängige Funktionsbeschränkung (z. B. FREE vs. PRO) wird serverseitig durchgesetzt, nicht nur in der Oberfläche ausgeblendet.
- Anmelde- und Verifizierungscode-Schnittstellen wenden automatische Abkühlzeiten und Versuchslimiten an, um Missbrauch zu erschweren.
- Karten- und Bankzahlungsdaten werden direkt in Stripes eigenes, gesichertes Zahlungsformular eingegeben — die Server von Stylingcorner verarbeiten oder speichern keine vollständigen Kartennummern.
- Webhook-Nachrichten des Zahlungsdienstleisters werden kryptografisch verifiziert, bevor wir darauf reagieren; doppelte Nachrichten werden erkannt und nicht zweimal verarbeitet.
Noch nicht umgesetzt
Transparenz bedeutet für uns auch, offen zu benennen, was heute noch fehlt — nicht, es zu verschweigen.
- Noch keine Anmeldung per Hardware-Sicherheitsschlüssel (z. B. WebAuthn/Passkey) — die Zwei-Faktor-Authentifizierung nutzt ausschliesslich zeitbasierte Einmalcodes.
- Keine unabhängige Sicherheitszertifizierung (z. B. ISO 27001, SOC 2) und kein durch Dritte durchgeführter Penetrationstest abgeschlossen.
Sicherheitsproblem gefunden?
Ein dediziertes Meldeverfahren für Sicherheitslücken (Responsible Disclosure) ist geplant, aber noch nicht aktiv. Bis dahin können Sicherheitsanliegen direkt an legal@stylingcorner.ch gemeldet werden.
