Skip to content
SEO Optimizer is live, Audit on page SEO and AI-search readiness. Try it free
Anmelden

Sicherheit und Datenverarbeitung

Ein Sicherheitstool sollte bei den eigenen Daten klar sein. Hier steht, was Scanverra erfasst, was es nie sieht und wohin Ihre Daten gehen.

Website-Scans

  • Wir laden nur die öffentliche URL, die Sie eingeben, so wie der Browser eines Besuchers. Wir melden uns nie auf Ihrer Website an.
  • Ergebnisse (Punktzahlen, Probleme, Messwerte, erkannter Stack) werden mit Ihrem Konto gespeichert. Performance-Daten stammen auch von Google PageSpeed Insights, das die URL erhält.
  • Ohne Konto durchgeführte Audits kann jeder mit dem Berichtslink sehen; sie werden nach 7 Tagen gelöscht, sofern Sie sie nicht in einem Konto speichern.

CLI und VS-Code-Erweiterung

  • Ihr Code wird auf Ihrem eigenen Rechner oder CI-Runner gescannt. Dateiinhalte werden nie hochgeladen.
  • Die CLI lädt nur Befunde hoch: Dateipfad, Zeile, Regel, Schweregrad und Korrekturvorschlag. Secret-Werte sind nie enthalten; die betroffene Zeile wird nur mit --include-code gesendet.
  • Scanner-Regeln sind mit Ed25519 signiert. Die CLI prüft die Signatur und führt nichts aus, was Scanverra nicht signiert hat.
  • --no-upload scannt, ohne etwas zu senden, und --offline macht gar keine Netzwerkaufrufe. Die VS-Code-Erweiterung lädt nie Ergebnisse hoch.

Web-Repo-Scanner

  • Sie verbinden GitHub oder Bitbucket per OAuth, und wir lesen das Repository, um es auf unseren Servern zu scannen.
  • Der GitHub-OAuth-Scope für private Repositories (repo) erlaubt Lesen und Schreiben. Scanverra liest nur Code und schreibt nur, wenn Sie einen Korrektur-Pull-Request öffnen.
  • Wir speichern Befunde samt kurzem Code-Ausschnitt, aber keine Kopie Ihres Repositorys.

KI-Analyse

  • Erklärungen und Korrekturen schreiben KI-Modelle von Drittanbietern (je nach Aufgabe Anthropic, OpenAI oder Google Gemini), aufgerufen über deren APIs.
  • Die KI erhält nur Scan-Ergebnisse: bei Websites Probleme, Messwerte und den erkannten Stack einer öffentlichen Seite; bei Code die Befunde plus markierte Ausschnitte aus dem Web-Repo-Scanner.
  • Wenn Sie einen Korrektur-Pull-Request öffnen, wird die zu ändernde Datei gesendet, damit die Korrektur angewendet werden kann. CLI-Uploads enthalten keinen Code, außer mit --include-code.

Konten und API-Schlüssel

  • Passwörter werden als bcrypt-Hashes gespeichert. Sie können sich auch mit Google oder GitHub anmelden, und Enterprise-Teams können SAML-SSO nutzen.
  • API-Schlüssel werden einmal angezeigt und nur als SHA-256-Hashes gespeichert. Widerrufen Sie einen Schlüssel jederzeit auf der Seite API-Schlüssel.
  • Die Website wird nur über HTTPS ausgeliefert, mit HSTS und strengen Browser-Sicherheits-Headern.

Zahlungen

  • Kartenzahlungen wickelt Razorpay ab. Scanverra sieht oder speichert Ihre Kartennummer nie.
  • Kündigen Sie jederzeit auf der Abrechnungsseite; Erstattungen folgen unserer Rückerstattungsrichtlinie.

Wer Daten für uns verarbeitet

Diese Anbieter verarbeiten Daten im Auftrag von Scanverra. Analysen laufen nur mit Ihrer Zustimmung, außer dem cookielosen Vercel Analytics.

AnbieterZweck
VercelHosting und Serverless-Computing
NeonDatenbank (Konten, Berichte, Befunde)
Google (PageSpeed Insights, Gemini)Performance-Daten für gescannte URLs; KI-Analyse für einige Aufgaben
AnthropicKI-Erklärungen und -Korrekturen
OpenAIKI-Erklärungen und -Korrekturen
RazorpayAbo-Abrechnung und Zahlungen
CloudinaryBilder für Artikel und Anleitungen
Vercel Analytics, Google Analytics, Microsoft ClarityNutzungsanalysen (Google und Microsoft nur mit Zustimmung)

Schwachstelle melden

Sie haben ein Sicherheitsproblem in Scanverra gefunden? Schreiben Sie uns mit den Schritten zur Reproduktion. Geben Sie uns bitte angemessen Zeit für eine Korrektur, bevor Sie es veröffentlichen, und greifen Sie beim Testen nicht auf Daten anderer Nutzer zu.

support@scanverra.com