Sicherheit
ScopeLedger verarbeitet hochgeladene Tabellen lokal im Browser. Dateiinhalte werden nicht an den Anwendungsserver übertragen.
Zahlung und Freischaltung
Kartendaten werden ausschließlich im Stripe-hosted Checkout eingegeben. ScopeLedger erzeugt Sessions serverseitig und akzeptiert eine Zahlung erst nach erneuter Prüfung von Status, Live-/Testmodus, Währung, Betrag, einmaligem Price, Metadaten und Line Item. Eine Success-URL allein schaltet nichts frei.
Webhook
Der Webhook verarbeitet den unveränderten Request-Body, prüft die Stripe-Signatur mit Zeitfenster und ruft die Checkout Session anschließend direkt bei Stripe ab. Wiederholtes Fulfillment derselben Session verwendet einen stabilen Idempotenzschlüssel.
Recovery-Lizenz
Der Pro-Nachweis enthält Produkt, Audience, Ausgabe- und Ablaufzeit sowie einen nicht rückrechenbaren Hash der Checkout-Referenz. Er wird serverseitig HMAC-signiert und bei jeder Wiederherstellung vollständig geprüft. Neue Pass-Lizenzen laufen entsprechend dem gekauften Wochen-, Monats- oder Jahrespass nach 7, 30 oder 365 Tagen ab; bereits ausgestellte ältere Berechtigungsnachweise behalten ihr ursprünglich zugesagtes Ablaufdatum. Das Signatur-Secret gelangt nicht in den Browser.
CSV und Browserdaten
Dateien sind auf 20 MB in der Oberfläche und 100 000 Datenzeilen im Parser begrenzt. CSV-Exporte neutralisieren führende Zeichen, die Tabellenkalkulationen als Formeln ausführen könnten. React escaped Projekt- und Kundentexte standardmäßig.
Sicherheitsproblem melden
Vermutete Schwachstellen bitte vertraulich an Heaviside.Business@gmail.com melden. Öffentliche Meldungen mit Exploit-Details, Zugangsdaten oder Kundendaten sollen vermieden werden.
Hilfreiche Angaben
- betroffene URL oder Version
- reproduzierbare Schritte
- mögliche Auswirkung
- Vorschlag für eine sichere Kontaktmöglichkeit
ScopeLedger bietet derzeit kein Bug-Bounty-Programm. Sicherheitsmeldungen werden nach Risiko priorisiert.