WITHMIA v1.2.0 — Sicherheit auf Unternehmensniveau für deine Gespräche
Wir haben tief in die Härtung der Plattform investiert: verschlüsselte Zugangsdaten im Ruhezustand, Zahlungen mit TLS-Prüfung und authentifizierte Webhooks, Abwehr gegen Web-Angriffe (SSRF, XSS, Clickjacking), vollständige Rotation aller Secrets, ein Anti-Bot-Captcha und die Prüfung echter Telefonnummern je Land, dazu ein umfassendes Sicherheitsaudit mit adversarialer Verifikation. Dein Unternehmen und deine Kundschaft, besser geschützt.
WITHMIA-Team
WITHMIA
Wenn ein Unternehmen WITHMIA die Gespräche mit seiner Kundschaft anvertraut, vertraut es uns etwas sehr Wertvolles an: seine Daten und die seiner Leute. v1.2.0 ist unsere wichtigste Version auf diesem Feld. Wir haben ein umfassendes Sicherheitsaudit der gesamten Plattform durchgeführt und jede Schicht verstärkt, von der Datenbank bis zum Browser.
Das ist keine einzelne Funktion. Das ist eine übergreifende Investition in Vertrauen.
Ein ernsthaftes Audit, keine Checkliste
Wir haben die gesamte Plattform gegen die Angriffsflächen geprüft, die bei einem mandantenfähigen SaaS zählen: Zugriffskontrolle zwischen Unternehmen, Authentifizierung, Injection, XSS, SSRF, Webhooks, Secrets, Header, Nutzungsgrenzen, Abhängigkeiten und Infrastruktur.
Jeder Befund durchlief eine adversariale Verifikation: Bevor wir etwas als gegeben hinnahmen, versuchten wir es zu widerlegen – um keine Zeit mit Fehlalarmen zu verlieren und nur zu reparieren, was wirklich zählt. Was sich bestätigte, haben wir behoben. Was kritisch war, zuerst.
Was wir verstärkt haben
🔐 Zugangsdaten verschlüsselt im Ruhezustand. Sensible Zugangsdaten von Integrationen liegen verschlüsselt in der Datenbank, nicht im Klartext. Sollte je etwas abfließen, ist es ohne Schlüssel wertlos.
💳 Gepanzerte Zahlungen. Wir haben die TLS-Zertifikatsprüfung auf dem gesamten Zahlungsweg wiederhergestellt und die Abrechnungs-Webhooks fälschungssicher gemacht: Jede Zahlungsmeldung wird gegen die maßgebliche Quelle geprüft, bevor irgendein Abonnement aktiviert wird. Niemand aktiviert einen Tarif, den er nicht bezahlt hat.
🛡️ Abwehr gegen Web-Angriffe. Verstärkter Schutz gegen SSRF (erzwungene serverseitige Anfragen), gespeichertes XSS (Ablehnung gefährlicher Uploads wie SVG) und Clickjacking. Wir haben moderne Sicherheits-Header (X-Frame-Options, Referrer-Policy, HSTS) in jede Antwort aufgenommen.
🔑 Vollständige Rotation der Secrets. Wir haben die internen Schlüssel und Passwörter der Plattform rotiert und Dienst für Dienst geprüft, dass alles weiterläuft – ohne Unterbrechung für deinen Betrieb.
🚦 Grenzen und Nachvollziehbarkeit. Wir haben die Nutzungsgrenzen an sensiblen Endpunkten justiert, um automatisierten Missbrauch zu bremsen, und begonnen, Zugriffs-Metadaten zu erfassen, um verdächtige Muster früh zu erkennen.
🧹 Datenschutz-Hygiene. Wir schreiben keine personenbezogenen Daten (Nachrichten, Telefonnummern) mehr in Protokolle und haben jedes Echo sensibler Informationen aus Fehlerantworten entfernt.
Nur echte Menschen
Eine sichere Plattform heißt auch, dass auf der anderen Seite Menschen sitzen, keine Bots. In dieser Version haben wir zwei Schutzmechanismen bei der Registrierung ergänzt:
🤖 Ein unsichtbares Anti-Bot-Captcha. Wir haben ein modernes Captcha (Cloudflare Turnstile) beim Login eingebunden. Es stoppt automatisierte Bot-Registrierungen, ohne echte Menschen zu stören – die meisten bemerken es nicht einmal.
📞 Echte Telefonnummern, je Land. Wir prüfen jede Telefonnummer jetzt gegen den tatsächlichen Nummernplan ihres Landes (mit Googles Bibliothek libphonenumber). Eine erfundene Nummer mit korrekter Länge kommt nicht mehr durch: Existiert sie nicht, wird sie abgelehnt. Sauberere Daten für dich und eine weitere Hürde gegen Fake-Registrierungen – in Chile, Argentinien, Peru oder wo auch immer deine Kundschaft sitzt.
Transparenz und Sicherheit zugleich
Sicherheit heißt nicht, zu verbergen, wie die Plattform funktioniert, sondern dass jede Schicht für sich standhält. In dieser Version haben wir die Konfiguration der gesamten Infrastruktur gehärtet: interne Dienste, die nicht zum Netz hin offen liegen, und verpflichtende Authentifizierung an jeder Komponente.
Was als Nächstes kommt
Sicherheit ist kein Ziel, sondern eine Gewohnheit. Wir arbeiten bereits an der nächsten Schicht: einer Neugestaltung der Sitzungsverwaltung (verschlüsselte Tokens mit Ablauf), fortlaufenden Aktualisierungen der Abhängigkeiten und noch strengeren Content-Richtlinien im Browser. Das kommt in den nächsten Versionen.
Wenn du ein Unternehmen führst und die Sicherheit deiner Daten Priorität hat – wie es sein sollte –, ist v1.2.0 ein guter Grund, WITHMIA in Ruhe auszuprobieren.
Fragen dazu, wie wir deine Daten schützen? Schreib uns. Wir erklären es gern im Detail.
Labels
Kommentare
Bleiben Sie respektvoll. Ihre E-Mail-Adresse wird nicht veröffentlicht.