Security & Responsible Disclosure

Sicherheit

ScopeLedger verarbeitet hochgeladene Tabellen lokal im Browser. Dateiinhalte werden nicht an den Anwendungsserver übertragen.

Zahlung und Freischaltung

Kartendaten werden ausschließlich im Stripe-hosted Checkout eingegeben. ScopeLedger erzeugt Sessions serverseitig und akzeptiert eine Zahlung erst nach erneuter Prüfung von Status, Live-/Testmodus, Währung, Betrag, einmaligem Price, Metadaten und Line Item. Eine Success-URL allein schaltet nichts frei.

Webhook

Der Webhook verarbeitet den unveränderten Request-Body, prüft die Stripe-Signatur mit Zeitfenster und ruft die Checkout Session anschließend direkt bei Stripe ab. Wiederholtes Fulfillment derselben Session verwendet einen stabilen Idempotenzschlüssel.

Recovery-Lizenz

Der Pro-Nachweis enthält Produkt, Audience, Ausgabe- und Ablaufzeit sowie einen nicht rückrechenbaren Hash der Checkout-Referenz. Er wird serverseitig HMAC-signiert und bei jeder Wiederherstellung vollständig geprüft. Neue Pass-Lizenzen laufen entsprechend dem gekauften Wochen-, Monats- oder Jahrespass nach 7, 30 oder 365 Tagen ab; bereits ausgestellte ältere Berechtigungsnachweise behalten ihr ursprünglich zugesagtes Ablaufdatum. Das Signatur-Secret gelangt nicht in den Browser.

CSV und Browserdaten

Dateien sind auf 20 MB in der Oberfläche und 100 000 Datenzeilen im Parser begrenzt. CSV-Exporte neutralisieren führende Zeichen, die Tabellenkalkulationen als Formeln ausführen könnten. React escaped Projekt- und Kundentexte standardmäßig.

Sicherheitsproblem melden

Vermutete Schwachstellen bitte vertraulich an Heaviside.Business@gmail.com melden. Öffentliche Meldungen mit Exploit-Details, Zugangsdaten oder Kundendaten sollen vermieden werden.

Hilfreiche Angaben

ScopeLedger bietet derzeit kein Bug-Bounty-Programm. Sicherheitsmeldungen werden nach Risiko priorisiert.