NivoSync
AnmeldenJetzt kaufen

Sicherheit

Auditiert. Gepatcht. Dokumentiert.

NivoSync durchlief Anfang 2026 ein umfassendes Sicherheitsaudit in 6 Wellen. Jeder Befund mit Schweregrad „kritisch“ oder „hoch“ wurde vor dem öffentlichen Verkaufsstart geschlossen.

Aktuelles Sicherheitsaudit

April–Mai 2026. 113 Befunde katalogisiert, 99 aktive Probleme, alle vor dem Launch geschlossen.

  1. Welle 1 · Kryptografie und Lizenzintegrität

    Legacy-Kryptografie ersetzt durch authentifizierte AES-256-GCM-VerschlĂĽsselung, HKDF-SHA256-SchlĂĽsselableitung, HMAC-SHA256-Signaturen fĂĽr Lizenzantworten und eine 72-Stunden-Kulanzfrist bei reinen Transportfehlern.

  2. Welle 2 · Frontend-AJAX und XSS

    Alle öffentlichen AJAX-Endpunkte gehärtet mit Nonces, Rate Limits und reCAPTCHA-Fail-closed-Standards. Reflektiertes XSS in Filterparametern, Vergleichsansichten und Wunschlisten-E-Mails beseitigt.

  3. Welle 3 · Plugin-Interna und PHP Object Injection

    Jeder unserialize()-Aufruf auf allowed_classes => false umgestellt. Gecachte Daten vor der Deserialisierung bereinigt. Sanitisierung der Einstellungen und CSRF-Schutz an jedem Admin-Endpunkt.

  4. Welle 4 · WooCommerce + Ring Builder

    Atomare Bestell-Meta-Updates, Härtung der Zahlungsgateway-Kompatibilität, Rückerstattungsablauf mit bidirektionaler Freigabe der Nivoda-Reservierung, HPOS-Bereitschaft.

  5. Welle 5 · Datenbankschema

    Schema-Versionierung ĂĽber dbDelta, Unique-Constraints auf Vergleichs- und Wunschlisten-Tabellen gegen Integer-Ăśberlauf, wettlauffreie Inserts ĂĽber ON DUPLICATE KEY UPDATE, zusammengesetzte Indizes auf stark frequentierten Abfragepfaden.

  6. Welle 6 · Bookings-Addon

    Abwehr von E-Mail-Injection (CRLF), Präfix gegen CSV-Formel-Injection, atomares Cron-Locking gegen doppelte Erinnerungen, Zugangsdaten aus dem Webroot verschoben, JSON-Validierung der Service-Account-Schlüssel, Mass-Assignment-Schutz auf der Admin-Bearbeitungsseite.

Verschlüsselung und Integrität

  • AES-256-GCM fĂĽr ruhende Daten

    Sensible Zugangsdaten (Nivoda-Benutzername und -Passwort, API-Tokens, lizenzgebundene Shared Secrets) werden mit AES-256 im GCM-Modus verschlüsselt. GCM bietet authentifizierte Verschlüsselung — Manipulation zerstört das Auth-Tag, und das Plugin verweigert die Entschlüsselung.

  • HKDF-SHA256-SchlĂĽsselableitung

    Jeder Verschlüsselungskontext (Lizenz, API-Tokens, Transients) erhält über HKDF einen eigenen abgeleiteten Schlüssel, gebunden an AUTH_KEY und SECURE_AUTH_KEY Ihrer WordPress-Installation. Eine Kopie der verschlüsselten Datenbank allein ist ohne die Entropie des laufenden Servers wertlos.

  • HMAC-signierte Lizenzantworten

    Jede Antwort des Lizenzservers ist mit einem lizenzspezifischen Shared Secret HMAC-SHA256-signiert. Das Plugin prüft die Signatur, bevor es irgendeine Zustandsänderung übernimmt. Manipulierte Antworten werden verworfen und protokolliert.

  • Replay-Schutz

    LizenzprĂĽfungen und Update-Check-Anfragen enthalten einen serverseitig ausgestellten Zeitstempel und eine Nonce. Replays auĂźerhalb eines 5-Minuten-Fensters werden abgelehnt. Der Domain-Hash in jeder Anfrage muss der gespeicherten Bindung entsprechen.

Was wir erfassen — und was nicht

Was das Plugin an api.nivosync.com sendet

  • LizenzschlĂĽssel (bei der Ăśbertragung, nie im Klartext protokolliert)
  • Domain (vor jeder Speicherung oder Protokollierung gehasht)
  • Plugin-Version (fĂĽr die Update-Berechtigung)
  • Anonymer Aktivierungsstatus (Erfolg / Fehlschlag fĂĽr das Betriebsmonitoring)

Was wir nie sehen

  • Kundennamen, E-Mails oder Adressen auf Ihrer Website
  • Diamantbestands- oder Preisdaten
  • Verkaufstransaktionen oder Bestellhistorien
  • Inhalte der WooCommerce-Datenbank
  • Jegliche personenbezogene Daten Ihrer Shop-Besucher

Alle Details in unserer Datenschutzerklärung.

Eine Schwachstelle melden

Wenn Sie glauben, ein Sicherheitsproblem gefunden zu haben, schreiben Sie uns bitte direkt per E-Mail. In v1 betreiben wir kein bezahltes Bug-Bounty-Programm, aber wir würdigen verantwortungsvolle Offenlegung mit einer öffentlichen Hall of Thanks, sobald das Problem gepatcht ist.

security@nivosync.com

Wir bestätigen den Eingang innerhalb von 24 Stunden und streben bei kritischen Problemen eine Behebung innerhalb von 7 Tagen an.

Maschinenlesbare Kontaktdaten: /.well-known/security.txt

Compliance-Status

  • DSGVO (EU)

    Datenminimierung, Rechtsgrundlage, Kundenrechte gewahrt.

  • UK Data Protection Act 2018

    Als Verantwortlicher bei der ICO registriert.

  • PCI-DSS

    AuĂźerhalb des Geltungsbereichs. Kartendaten werden von PayPal verarbeitet; wir sehen Kartendaten nie.

  • SOC 2

    Noch nicht. Kommt möglicherweise, wenn die Kundennachfrage das Audit rechtfertigt.

Sicherheit | NivoSync