Wie SQUR Ihr Vertrauen verdient
Wie SQUR sicher arbeitet, Funde validiert, Daten schützt und Compliance unterstützt. Alles, was Ihr Sicherheitsteam und Ihre Auditoren vor der Unterschrift brauchen.
Sicherheitsverpflichtungen
Grundprinzipien, die regeln, wie die autonomen Agenten von SQUR bei jedem Auftrag arbeiten.
Nur Tests im Scope
SQUR arbeitet streng innerhalb autorisierter Ziele und Scope-Definitionen. Tests gehen nie über das hinaus, was Sie ausdrücklich autorisiert haben. Assets außerhalb des Scopes werden automatisch ausgeschlossen.
Rate-Limits & kontrollierte Ausführung
Alle automatisierten Aktivitäten sind rate-limitiert, um Betriebsstörungen zu vermeiden. Tests nutzen nicht-destruktive Techniken mit konfigurierbarer Drosselung. Für Produktionsumgebungen lassen sich zusätzliche Schutzmaßnahmen festlegen.
Nur verifizierte Funde
Jede gemeldete Schwachstelle wird von den KI-Agenten von SQUR aktiv ausgenutzt und bestätigt, bevor sie in Ihrem Bericht erscheint. Wenn wir nicht nachweisen können, dass sie real ist, melden wir sie nicht.
Kein DoS, keine Datenexfiltration
SQUR versucht niemals Denial-of-Service-Angriffe und exfiltriert keine echten Daten. Wenn eine Ausnutzung nötig ist, um einen Fund zu bestätigen, werden synthetische Payloads unter isolierten Testbedingungen verwendet.
Vollständiger Audit-Trail
Jede während eines Pentests durchgeführte Aktion wird mit Zeitstempel, Begründung und Nachweis protokolliert. Einsehbar in Ihrem Dashboard und für vollständige Transparenz im Abschlussbericht enthalten.
Kostenloser Retest inklusive
Nachdem Sie Funde behoben haben, retesten Sie kostenlos, um zu bestätigen, dass die Schwachstellen behoben sind. Der Nachweis-Kreislauf schließt sich - ein Testpreis deckt den gesamten Fix-Verify-Zyklus ab.
Abdeckung von Compliance-Frameworks
SQUR-Berichte sind so strukturiert, dass sie Nachweise zur Unterstützung der Sicherheitstest-Anforderungen gängiger Compliance-Frameworks liefern. Wir stellen zugeordnete Nachweise bereit - wir beanspruchen keine eigene Zertifizierung.
| Framework | Relevante Kontrolle | Von SQUR bereitgestellte Nachweise | Abdeckung |
|---|---|---|---|
| ISO 27001:2022 | Anhang A 8.8 - Technisches Schwachstellenmanagement | Pentest-Bericht mit Zeitstempel, verifizierte Funde, Nachweis der Behebung | ✓ Unterstützt |
| SOC 2 Type II | CC7.1 - Logische & physische Zugangskontrollen; CC9.2 - Risikomanagement | Penetrationstest-Nachweis, Offenlegung von Schwachstellen, Retest-Bestätigung | ✓ Unterstützt |
| DORA (Artikel 24) | Resilienztest-Programm einschließlich Penetrationstests | Umfassender Testbericht, Liste ausgenutzter Funde, Nachweis der Behebung | ✓ Unterstützt |
| NIS2 | Artikel 21 - Maßnahmen zum Cybersicherheits-Risikomanagement | Schwachstellenbewertung, Schweregradeinstufungen, Anleitung zur Behebung | ✓ Unterstützt |
| DSGVO (Artikel 32) | Technische Sicherheitsmaßnahmen, dem Risiko angemessen | Sicherheitstest-Nachweise, die proaktives Risikomanagement belegen | ✓ Unterstützt |
| CRA (Cyber Resilience Act) | Wesentliche Cybersicherheitsanforderungen für digitale Produkte | Sicherheitstest-Nachweise für API und Webanwendungen | ~ Teilweise |
Unsere Zertifizierungslage
Wir arbeiten aktiv auf die Zertifizierung nach ISO 27001 und SOC 2 Type II hin. Wir werden Audit-Termine veröffentlichen, sobald sie feststehen. In der Zwischenzeit sind unsere Berichte so strukturiert, dass sie Kunden unterstützen, die diese Frameworks verfolgen, und die unten genannten Kontrollen sind im aktiven täglichen Betrieb.
DSGVO Artikel 25 Datenschutz durch Technikgestaltung
Jährlicher externer Penetrationstest
Datenverarbeitung & Datenschutz
Wir minimieren, was wir erheben, schützen, was wir speichern, und geben Ihnen klare Kontrollen über die Datenaufbewahrung.
Datenstandort
- Alle Kundendaten werden in EU-Cloud-Regionen gespeichert (europe-west1, Belgien)
- Keine Datenübertragung außerhalb der EU/des EWR ohne ausdrückliche Einwilligung
- DSGVO-konforme Auftragsverarbeitungsverträge auf Anfrage verfügbar
Verschlüsselung
- Bei der Übertragung: TLS 1.2+ auf allen Verbindungen erzwungen
- Im Ruhezustand: AES-256 verwaltete Verschlüsselung (Google Cloud KMS)
- Zugangsdaten und Tokens getrennt von Berichtsdaten gespeichert
Aufbewahrung & Löschung
- Testdaten werden nach Abschluss des Tests für einen begrenzten Zeitraum aufbewahrt
- Berichte stehen während des Aufbewahrungsfensters zum Download bereit
- Datenlöschung auf Anfrage
- Kein Verkauf von Kundendaten an Dritte
Zugriffskontrolle
- Rollenbasierte Zugriffskontrolle innerhalb von Kundenkonten
- Interner Zugriff auf Kundendaten nach dem Least-Privilege-Prinzip
- Jeder interne Zugriff auf Produktivsysteme wird protokolliert und auditiert
- Multi-Faktor-Authentifizierung für alle SQUR-Mitarbeiter mit Zugriff auf die Produktion erforderlich
Plattformsicherheit
SQUR wird mit Security-by-default gebaut und betrieben. Wir kochen mit unserem eigenen Rezept.
Sicherer SDLC
Die eigene Plattform von SQUR wird kontinuierlich mit SQUR getestet. Code-Änderungen durchlaufen vor dem Deployment eine automatisierte Sicherheitsanalyse, Dependency-Scanning (Snyk, Dependabot) und SAST.
Infrastruktursicherheit
Gehärtete Container-Laufzeitumgebung. Segmentierung auf Netzwerkebene zwischen Kundenumgebungen. Strikte Content Security Policies. Keine gemeinsame Compute-Nutzung zwischen Kunden während aktiver Tests.
Schwachstellenmanagement
Kritische Schwachstellen werden innerhalb von 24 Stunden gepatcht. Hohe Schweregrade innerhalb von 7 Tagen. Dependency-Updates nach wöchentlichem automatisierten Zeitplan. Penetrationstests der SQUR-Infrastruktur werden jährlich durchgeführt.
Incident Response
Definierter Incident-Response-Prozess mit Eskalationswegen. Kundenbenachrichtigung innerhalb von 72 Stunden bei jedem Datenvorfall, wie von DSGVO Artikel 33 gefordert. Post-Incident-Berichte auf Anfrage verfügbar.
Service Levels
Unsere operativen Verpflichtungen bei jedem Auftrag.
Enterprise-SLAs mit formellen Verpflichtungen und Vertragsstrafen auf Anfrage verfügbar. Kontakt sales@squr.ai.
Responsible Disclosure
Wir begrüßen Sicherheitsforschung in gutem Glauben und folgen einem koordinierten Offenlegungsprozess.
Ein Sicherheitsproblem melden
Senden Sie eine E-Mail an security@squr.ai mit einer Beschreibung der Schwachstelle, Schritten zur Reproduktion und Ihrer Einschätzung der Auswirkungen. Wir reagieren auf alle Meldungen innerhalb von 5 Werktagen.
Im Scope: squr.ai, app.squr.ai und jede von
SQUR betriebene Infrastruktur.
Außerhalb des Scopes: Social Engineering,
physische Angriffe, volumetrische DoS und Probleme in
Drittanbieterdiensten, die wir nutzen.
Wir gehen nicht rechtlich gegen Forscher vor, die in gutem Glauben handeln. Wir bitten Sie, vor einer Offenlegung nicht öffentlich zu machen, bis wir 90 Tage Zeit hatten, zu untersuchen und zu beheben.
Unsere /.well-known/security.txt und unser
PGP-Schlüssel werden hier veröffentlicht. In der Zwischenzeit
schreiben Sie an die obige Adresse.
Häufig gestellte Fragen
Vertraut von sicherheitsbewussten Teams
Bereit für verifizierte Ergebnisse?
Starten Sie noch heute Ihren ersten Pentest. Ergebnisse in 24 Stunden, Compliance-fertige Berichte, kostenloser Retest inklusive.