Verschlüsselte Zugangsdaten
Bot-Tokens, OAuth-Sitzungen und Zahlungscodes werden ausschließlich mit AES-256-GCM verschlüsselt gespeichert und nie an den Browser zurückgegeben.
Was wir tatsächlich umgesetzt haben — ohne Marketing-Floskeln. Jeder Punkt lässt sich im Code oder auf der Status-Seite nachvollziehen.
Bot-Tokens, OAuth-Sitzungen und Zahlungscodes werden ausschließlich mit AES-256-GCM verschlüsselt gespeichert und nie an den Browser zurückgegeben.
Der Owner-Bereich ist zusätzlich durch zeitbasierte Einmalcodes (TOTP) geschützt.
Schreibende Aktionen sind gegen CSRF geschützt, Eingaben werden serverseitig per Schema validiert, und Server-Rechte werden bei jeder Aktion frisch bei Discord geprüft.
Content-Security-Policy mit Nonce, X-Frame-Options DENY, nosniff, Referrer- und Permissions-Policy sowie HSTS schützen vor Einbettung, Skript-Injektion und Downgrade-Angriffen.
Bekannte Scanner und Angriffsmuster werden auf nginx-Ebene verworfen, Login- und API-Endpunkte sind ratenbegrenzt, auffällige IPs werden automatisch gesperrt.
Serverzugang nur per SSH-Schlüssel (kein Passwort-Login), Firewall mit minimal offenen Ports, fail2ban gegen Brute-Force und automatische Sicherheitsupdates.
Passwörter (Konto & Wallet) werden nur gesalzen und gehasht gespeichert, Sitzungen sind signiert und laufen ab. Das Dashboard nutzt Discord-Login – dort speichern wir kein Passwort.
Alle Dienste und das TLS-Zertifikat werden im Minutentakt geprüft. Ausfälle und Antwortzeiten sind öffentlich auf der Status-Seite einsehbar.
Diese Werte kommen direkt aus unserem Monitor.
Bitte melde sie vertraulich. Wir antworten so schnell wie möglich und nennen dich auf Wunsch als Entdecker.