Sicherheit
Auditiert. Gepatcht. Dokumentiert.
NivoSync durchlief Anfang 2026 ein umfassendes Sicherheitsaudit in 6 Wellen. Jeder Befund mit Schweregrad „kritisch“ oder „hoch“ wurde vor dem öffentlichen Verkaufsstart geschlossen.
Aktuelles Sicherheitsaudit
April–Mai 2026. 113 Befunde katalogisiert, 99 aktive Probleme, alle vor dem Launch geschlossen.
Welle 1 · Kryptografie und Lizenzintegrität
Legacy-Kryptografie ersetzt durch authentifizierte AES-256-GCM-VerschlĂĽsselung, HKDF-SHA256-SchlĂĽsselableitung, HMAC-SHA256-Signaturen fĂĽr Lizenzantworten und eine 72-Stunden-Kulanzfrist bei reinen Transportfehlern.
Welle 2 · Frontend-AJAX und XSS
Alle öffentlichen AJAX-Endpunkte gehärtet mit Nonces, Rate Limits und reCAPTCHA-Fail-closed-Standards. Reflektiertes XSS in Filterparametern, Vergleichsansichten und Wunschlisten-E-Mails beseitigt.
Welle 3 · Plugin-Interna und PHP Object Injection
Jeder unserialize()-Aufruf auf allowed_classes => false umgestellt. Gecachte Daten vor der Deserialisierung bereinigt. Sanitisierung der Einstellungen und CSRF-Schutz an jedem Admin-Endpunkt.
Welle 4 · WooCommerce + Ring Builder
Atomare Bestell-Meta-Updates, Härtung der Zahlungsgateway-Kompatibilität, Rückerstattungsablauf mit bidirektionaler Freigabe der Nivoda-Reservierung, HPOS-Bereitschaft.
Welle 5 · Datenbankschema
Schema-Versionierung ĂĽber dbDelta, Unique-Constraints auf Vergleichs- und Wunschlisten-Tabellen gegen Integer-Ăśberlauf, wettlauffreie Inserts ĂĽber ON DUPLICATE KEY UPDATE, zusammengesetzte Indizes auf stark frequentierten Abfragepfaden.
Welle 6 · Bookings-Addon
Abwehr von E-Mail-Injection (CRLF), Präfix gegen CSV-Formel-Injection, atomares Cron-Locking gegen doppelte Erinnerungen, Zugangsdaten aus dem Webroot verschoben, JSON-Validierung der Service-Account-Schlüssel, Mass-Assignment-Schutz auf der Admin-Bearbeitungsseite.
Verschlüsselung und Integrität
AES-256-GCM fĂĽr ruhende Daten
Sensible Zugangsdaten (Nivoda-Benutzername und -Passwort, API-Tokens, lizenzgebundene Shared Secrets) werden mit AES-256 im GCM-Modus verschlüsselt. GCM bietet authentifizierte Verschlüsselung — Manipulation zerstört das Auth-Tag, und das Plugin verweigert die Entschlüsselung.
HKDF-SHA256-SchlĂĽsselableitung
Jeder Verschlüsselungskontext (Lizenz, API-Tokens, Transients) erhält über HKDF einen eigenen abgeleiteten Schlüssel, gebunden an AUTH_KEY und SECURE_AUTH_KEY Ihrer WordPress-Installation. Eine Kopie der verschlüsselten Datenbank allein ist ohne die Entropie des laufenden Servers wertlos.
HMAC-signierte Lizenzantworten
Jede Antwort des Lizenzservers ist mit einem lizenzspezifischen Shared Secret HMAC-SHA256-signiert. Das Plugin prüft die Signatur, bevor es irgendeine Zustandsänderung übernimmt. Manipulierte Antworten werden verworfen und protokolliert.
Replay-Schutz
LizenzprĂĽfungen und Update-Check-Anfragen enthalten einen serverseitig ausgestellten Zeitstempel und eine Nonce. Replays auĂźerhalb eines 5-Minuten-Fensters werden abgelehnt. Der Domain-Hash in jeder Anfrage muss der gespeicherten Bindung entsprechen.
Was wir erfassen — und was nicht
Was das Plugin an api.nivosync.com sendet
- LizenzschlĂĽssel (bei der Ăśbertragung, nie im Klartext protokolliert)
- Domain (vor jeder Speicherung oder Protokollierung gehasht)
- Plugin-Version (fĂĽr die Update-Berechtigung)
- Anonymer Aktivierungsstatus (Erfolg / Fehlschlag fĂĽr das Betriebsmonitoring)
Was wir nie sehen
- Kundennamen, E-Mails oder Adressen auf Ihrer Website
- Diamantbestands- oder Preisdaten
- Verkaufstransaktionen oder Bestellhistorien
- Inhalte der WooCommerce-Datenbank
- Jegliche personenbezogene Daten Ihrer Shop-Besucher
Alle Details in unserer Datenschutzerklärung.
Eine Schwachstelle melden
Wenn Sie glauben, ein Sicherheitsproblem gefunden zu haben, schreiben Sie uns bitte direkt per E-Mail. In v1 betreiben wir kein bezahltes Bug-Bounty-Programm, aber wir würdigen verantwortungsvolle Offenlegung mit einer öffentlichen Hall of Thanks, sobald das Problem gepatcht ist.
Wir bestätigen den Eingang innerhalb von 24 Stunden und streben bei kritischen Problemen eine Behebung innerhalb von 7 Tagen an.
Maschinenlesbare Kontaktdaten: /.well-known/security.txt
Compliance-Status
DSGVO (EU)
Datenminimierung, Rechtsgrundlage, Kundenrechte gewahrt.
UK Data Protection Act 2018
Als Verantwortlicher bei der ICO registriert.
PCI-DSS
AuĂźerhalb des Geltungsbereichs. Kartendaten werden von PayPal verarbeitet; wir sehen Kartendaten nie.
SOC 2
Noch nicht. Kommt möglicherweise, wenn die Kundennachfrage das Audit rechtfertigt.