Sicherheit
Wie wir Ihre Daten schützen und wie Sie eine Schwachstelle melden.
Zuletzt aktualisiert: 2. Juni 2026
Eine Schwachstelle melden
Senden Sie eine E-Mail an security@openalacarte.com mit Details zum Problem. Wir bestätigen den Eingang innerhalb von 24 Stunden und streben eine Einstufung innerhalb von 72 Stunden an. Verschlüsseln Sie Exploit-Details mit unserem PGP-Schlüssel (von derselben Adresse aus verlinkt). Bitte öffnen Sie keine öffentlichen GitHub-Issues für Sicherheitsmeldungen.
Safe Harbor
Wir leiten keine rechtlichen Schritte gegen Forscher ein, die sich an diese Richtlinien halten: in gutem Glauben melden, nicht auf mehr Daten zugreifen als zum Nachweis des Problems nötig, den Dienst nicht beeinträchtigen, keine Kundendaten exfiltrieren oder aufbewahren und uns ein angemessenes Zeitfenster zur Behebung vor der öffentlichen Offenlegung einräumen (Standard: 90 Tage).
Geltungsbereich
Im Geltungsbereich: openalacarte.com und *.openalacarte.com, unsere öffentliche API unter /api/v1/*, das einbettbare Buchungs-Widget, unsere mobilen Apps, sofern veröffentlicht. Außerhalb des Geltungsbereichs: kundeneigene Restaurantseiten, Drittanbieterdienste (Stripe usw.), Denial-of-Service-Angriffe, Social Engineering gegen Mitarbeiter, physische Angriffe.
Wovon wir hören möchten
Umgehung von Authentifizierung und Sitzung, Rechteausweitung, offengelegte Geheimnisse, SQL-Injection, XSS, das unsere bestehenden Schutzmaßnahmen übersteht, IDOR mit Zugriff auf die Daten eines anderen Mandanten, fehlerhafte Zugriffskontrolle, Server-Side Request Forgery, Remote Code Execution, fehlerhafte Kryptografie, Lieferketten-Probleme, die unsere Abhängigkeiten betreffen.
Wovon wir lieber nicht hören möchten (geringer Aussagewert)
Fehlende Sicherheits-Header ohne Exploit-Kette, theoretisches Clickjacking auf Seiten ohne sensible Aktionen, fehlende Ratenbegrenzung an öffentlichen Endpunkten (wir begrenzen die Rate am Edge), Self-XSS, Offenlegung von Softwareversionen, fehlende Best-Practice-Cookie-Flags ohne Exploit, Content-Spoofing ohne Injection.
Unsere Sicherheitspraktiken
TLS 1.2+ bei der Übertragung, AES-256-GCM im Ruhezustand für sensible Felder (POS-Token, SSO-Geheimnisse, Sensor-Geheimnisse). Geheimnisse liegen ausschließlich im Secret-Store der Hosting-Plattform — niemals im Quellcode. Append-only-Audit-Log für jede privilegierte Aktion. Tägliche verschlüsselte Datenbank-Backups mit Point-in-Time-Recovery und regelmäßigen Wiederherstellungstests. Sentry-Telemetrie bei allen Serverfehlern. CSP-, HSTS-, X-Frame-Options-, Referrer-Policy-Header bei jeder Antwort.
Compliance
Stripe verarbeitet alle Kartendaten — wir speichern niemals vollständige Kartennummern. Allen Geschäftskunden bieten wir einen Auftragsverarbeitungsvertrag an. ICO-Registrierung, ein Verzeichnis gemäß Artikel 30 UK GDPR und SOC 2 Type 1 sind vor dem kommerziellen Start geplant; wir führen sie hier erst auf, wenn sie tatsächlich vorliegen.
Danksagungen
Wir danken öffentlich Forschern, die verantwortungsvoll offenlegen. Mit Ihrer Erlaubnis erscheint Ihr Name (oder Pseudonym) auf dieser Seite, sobald das Problem behoben und offengelegt wurde. Bisher wurden noch keine Forscher gewürdigt — seien Sie der Erste.
Fragen zu diesem Dokument? Schreiben Sie an legal@openalacarte.com