Skip to content
VeriSwarm
Über uns
DokumentationPreiseAgentenfähigkeit
AnmeldenRegistrieren
  1. Startseite
  2. /Security
VeriSwarm
  • English
  • Español
  • ✓ Deutsch
  • Français
  • Italiano
  • Português
  • 日本語
  • 한국어
  • 简体中文

Produkt

  • Preise
  • Dokumentation
  • API
  • Agentenfähigkeit
  • OATS-Spezifikation

Vertrauen

  • Vertrauenszentrum
  • Sicherheit
  • Compliance
  • Status
  • Änderungsprotokoll

Unternehmen

  • Über uns
  • Blog
  • Open Source
  • Investoren
  • Presse

Rechtliches

  • AGB
  • Datenschutz
  • SLA
  • DPA
  • Barrierefreiheit

Sicherheit

Wir verkaufen Vertrauensinfrastruktur. Wir stellen an uns selbst denselben Maßstab, den wir von unseren Kunden für ihre Agenten verlangen: nur behaupten, was tatsächlich wahr ist, und alles dokumentieren, woran wir arbeiten.

Zuletzt überprüft: 20. Mai 2026.

Was heute bereits vorhanden ist

Konkrete Kontrollen, die jetzt gerade in der Produktion laufen. Wenn wir nicht auf den Code oder das Runbook verweisen können, steht es nicht auf dieser Liste.

Verschlüsselung während der Übertragung

TLS wird site-weit auf veriswarm.ai und api.veriswarm.ai erzwungen. HTTP-Anfragen werden auf HTTPS umgeleitet. Nur moderne Cipher-Suiten.

Verschlüsselung im Ruhezustand

Produktionsdaten werden auf verschlüsselten Datenträgern gespeichert. Backup-Volumes werden mit separaten Schlüsseln verschlüsselt.

Mandantentrennung

Jeder Kunde erhält seinen eigenen Workspace. Daten werden auf Datenbankebene nach Organisations- und Mandanten-IDs partitioniert, und jeder Lese- und Schreibzugriff erzwingt den Mandantenbereich.

Manipulationssicherer Audit-Trail

Vault schreibt jedes kundenrelevante Ereignis in ein hash-verkettetes Ledger. Jede rückwirkende Änderung bricht die Kette und ist mit einem einzigen API-Aufruf erkennbar. Das Ledger ist fest in den Produktions-Event-Pfad eingebunden — kein nachträgliches Log. Siehe wie der unveränderliche Audit-Trail funktioniert im Detail.

Tägliche Backups

Datenbank-Backups laufen automatisch jeden Tag mit einer rollierenden 7-Tage-Aufbewahrung. Backups werden getrennt von der primären Datenbank gespeichert und auf Wiederherstellbarkeit getestet.

Authentifizierung und Zugriff

Drei Auth-Mechanismen: bereichsbeschränkte API-Schlüssel für Plattformintegrationen, Bearer-Token für Admin-Operationen und Session-Cookies für die Web-UI. Alle Operationen sind ratenbegrenzt, und Rate-Limit-Header werden bei jeder Antwort zurückgegeben.

PII-Tokenisierung

Wenn Kunden LLM-Traffic über Guard leiten, werden personenbezogene Daten tokenisiert, bevor sie ein Drittanbietermodell erreichen. Der Klartext bleibt innerhalb des Mandanten des Kunden; das LLM sieht nur undurchsichtige Referenzen.

Kill-Switch

Betreiber können alle Entscheidungen für einen Mandanten oder einen bestimmten Agenten über einen einzigen Endpunkt anhalten. Der Kill-Switch wird vor jeder Richtlinienprüfung ausgewertet — er ist die letzte Kontrollebene, nicht die erste. Siehe wie der KI-Agenten-Kill-Switch funktioniert.

In Arbeit — ehrlich gesagt

Dinge, an denen wir arbeiten, die aber noch nicht ausgeliefert sind. Wir behaupten sie auf dieser Seite erst, wenn sie real sind, und wir machen keine vagen Zeitangaben, zu denen wir uns nicht verpflichtet haben.

SOC 2 Type I — Geplant

Es wurde noch kein Auditor beauftragt. Wir aktualisieren diese Seite, sobald ein Auftrag unterzeichnet und ein Zieltermin festgelegt ist. Wenn Sie als Enterprise-Käufer SOC 2 benötigen, um voranzukommen, sagen Sie es uns — solche Signale helfen uns bei der Priorisierung.

Penetrationstest durch Dritte — Geplant

Wir führen vor jedem größeren Release eine interne Sicherheitsprüfung durch. Ein Penetrationstest durch Dritte steht auf der Roadmap, ist aber nicht terminiert. Gleicher Hinweis: Wenn das für Sie ein Hindernis ist, sagen Sie es uns.

Unterauftragsverarbeiter

Drittanbieterdienste, die Kundendaten verarbeiten können. Wir nutzen so wenige wie möglich und halten diese Liste aktuell.

AnbieterZweckDaten
CloudflareCDN, DDoS-Schutz, TunnelAnfrage-Metadaten
StripeAbrechnung und ZahlungenKonto, Zahlungsmethode
Plausible AnalyticsDatenschutzfreundliche Website-AnalyseAggregierte Seitenaufrufe (keine Cookies, keine PII)
LLM-Anbieter
Anthropic, OpenAI, Google, Mistral
Geroutete Modellinferenz (vom Kunden konfigurierbar)Prompts und Antworten (PII tokenisiert, wenn Guard aktiviert ist)

Ein unterzeichneter DPA ist auf Anfrage verfügbar. Siehe auch unsere Auftragsverarbeitungsvereinbarung und unsere Datenschutzrichtlinie.

Eine Sicherheitslücke melden

Wenn Sie ein Sicherheitsproblem in VeriSwarm gefunden haben, lassen Sie es uns bitte wissen. Wir arbeiten nach Treu und Glauben mit Sicherheitsforschern zusammen.

So melden Sie ein Problem

Senden Sie eine E-Mail an security@veriswarm.ai mit einer klaren Beschreibung, Reproduktionsschritten und Ihrer Einschätzung der Auswirkungen. Wir bevorzugen verschlüsselte E-Mails, wenn der Bericht sensible Details enthält — fordern Sie unseren PGP-Schlüssel an, und wir senden ihn Ihnen zu.

Unsere Zusage

  • Wir bestätigen den Eingang von Meldungen innerhalb von zwei Werktagen.
  • Wir liefern eine Triage-Entscheidung innerhalb von fünf Werktagen.
  • Wir streben an, bestätigte kritische und hochgradige Probleme innerhalb von 30 Tagen zu lösen, mit Statusupdates, falls es länger dauert.
  • Wir nennen Sicherheitsforscher in unserem Changelog und unseren Sicherheitshinweisen, sofern sie nicht anonym bleiben möchten.

Safe Harbor

Wir werden keine rechtlichen Schritte gegen Sicherheitsforscher einleiten, die nach Treu und Glauben handeln, diese Richtlinie befolgen und Datenschutzverletzungen, Datenzerstörung oder Unterbrechung bzw. Beeinträchtigung unseres Dienstes vermeiden. Bleiben Sie innerhalb des unten genannten Geltungsbereichs.

Im Geltungsbereich

  • veriswarm.ai (Marketing-Website, Konto-UI)
  • api.veriswarm.ai (REST-API + Customer Admin MCP)
  • mcp.veriswarm.ai (gehostetes Runtime Tools MCP)
  • Open-Source-SDKs und Clients unter github.com/veriswarm
  • Agenten-Runtime, Vault-Kettenintegrität, Passport-Anmeldeinformationsausstellung

Außerhalb des Geltungsbereichs

  • Denial-of-Service-Angriffe, volumetrisch oder anderweitig
  • Physische Angriffe auf die Infrastruktur
  • Social Engineering gegenüber Mitarbeitern, Auftragnehmern oder Kunden von VeriSwarm
  • Schwachstellen in Drittanbieterdiensten, die wir nutzen, aber nicht selbst betreiben (bitte dort melden)
  • Probleme, die physischen Zugriff auf das Gerät eines Kunden oder eine Kompromittierung des Kundenkontos erfordern
  • Best-Practice-Empfehlungen ohne nachweisbaren Exploit (wir schätzen den Hinweis, behandeln ihn aber als Feedback, nicht als Schwachstellenmeldung)

Sicherheitskontakt

Für Schwachstellenmeldungen, Sicherheitsfragebögen oder alles andere — wir melden uns bei Ihnen.

security@veriswarm.ai

Maschinenlesbare Kontaktinformationen werden veröffentlicht unter /.well-known/security.txt gemäß RFC 9116.