Sicherheitsueberblick
Zuletzt aktualisiert: 3. April 2026
Wir behaupten nicht, dass PassMyBits "unhackbar" oder "100% sicher" ist. Was wir aber tun: Sicherheit als fortlaufende Aufgabe in Entwicklung, Betrieb und Nachverfolgung behandeln.
Wie wir Sicherheit angehen
Sicherheit gehoert zu Produktentwicklung, Betrieb und Support. Wir kombinieren automatisierte Checks, regelmaessige Tests, Monitoring, Backups und menschliche Ueberpruefung, damit Probleme frueh sichtbar werden und verantwortungsvoll behandelt werden koennen.
Zero-Knowledge und Verschluesselung
PassMyBits ist nach einem Zero-Knowledge-Ansatz aufgebaut. Sensible Daten werden Ende-zu-Ende verschluesselt, und wir halten so wenig Daten wie moeglich unverschluesselt auf dem Server. Verschluesselungsschluessel werden nicht auf unserem Server gespeichert und auch nicht an unseren Server uebermittelt. Kunden sind selbst dafuer verantwortlich, diese Schluessel sicher aufzubewahren und verfuegbar zu halten. Das bedeutet, dass PassMyBits keinen Zugriff auf den Inhalt dieser sensiblen Daten hat und diese Schluessel auch nicht fuer Nutzer wiederherstellen kann. Gleichzeitig kann fuer ausgewaehlte Inhalte und Textfelder eine lokale Analyse auf dem Geraet des Nutzers vor der Verschluesselung erfolgen, wenn dies fuer Missbrauchspraevention und Moderation erforderlich ist.
Missbrauchspraevention und Moderation
PassMyBits kombiniert lokale clientseitige Scans, Metadatenpruefungen, Rate Limits und manuelle Nachverfolgung von Signalen oder Meldungen, damit der Dienst geschuetzt werden kann, ohne routinemaessig Klartextinhalte an externe Scanner weiterzugeben.
- Ausgewaehlte Texte, PDF-Textlayer, Bild-OCR und gesampelte Video-Frame-OCR koennen lokal vor Verschluesselung und Upload gescannt werden.
- Die regulaere Moderation nutzt Signale, Meldungen, Metadaten und Logs statt einer breiten serverseitigen Einsicht in Nutzerinhalte.
- Faelle mit hohem Risiko koennen zu temporaeren Sperren, Suspendierungen oder Eskalationen aus Rechts- und Sicherheitsgruenden fuehren.
- Fragen, Kontext oder Einwaende koennen an security@passmybits.com oder info@passmybits.com gesendet werden.
Zusaetzlicher Schutz fuer Trustee-Zugriff
Der Trustee-Zugriff nutzt jetzt einen gestuften Ablauf. Ein Trustee benoetigt zuerst das PDF-Token und das Trustee-Passwort, um die Anfrage zu starten. Nach Ablauf des Timelocks muessen Token und Trustee-Passwort erneut eingegeben werden, bevor das bestehende Pass-Passwort lokal zum Entschluesseln des Inhalts verwendet werden kann. Wiederholte fehlgeschlagene Trustee-Pruefungen oder Entschluesselungsversuche koennen den Timelock neu starten, aktive Trustee-Grants ungueltig machen und den Pass-Eigentuemer benachrichtigen.
Was das praktisch bedeutet
- Aenderungen gehen vor einem Release durch Code Review und automatische Checks.
- Wir testen Anwendung, API und Konfiguration regelmaessig, auch ausserhalb der Produktion.
- Wir beobachten relevante Sicherheitssignale wie verdaechtige Aktivitaeten, Scan-Findings und betriebliche Warnungen.
- Verdaechtiges Login-Verhalten, Brute-Force-Versuche und missbraeuchlicher Traffic koennen Warnungen und automatische Sperren ausloesen.
- Sicherheitsrelevante Anwendungsereignisse werden zentral protokolliert, und hoehere Risikoevents benachrichtigen unser Security-Postfach.
- Zugriff auf sensible Systeme und Produktionsaktionen ist begrenzt und nachvollziehbar.
- Backups, Malware-Hygiene-Checks und Wiederherstellungsablaeufe sind Teil des regulaeren Betriebs.
Worauf wir besonders achten
- Schutz von Accounts, Login-Flows und Zwei-Faktor-Authentifizierung.
- Saubere Trennung von Nutzerdaten, damit Personen nur auf ihre eigenen Daten zugreifen koennen.
- Reduzierung des Risikos durch geleakte Secrets, verwundbare Abhaengigkeiten oder riskante Konfigurationsaenderungen.
- Bewertung von Findings und Nachverfolgung mit Fixes, Retests und Verbesserungen.
Responsible Disclosure und Kontakt
Sicherheitsproblem gefunden? Bitte an security@passmybits.com senden, mit Reproduktionsschritten, Impact und moeglichst Belegen.
- Wir bestaetigen den Eingang innerhalb von 3 Werktagen.
- Bitte keine Datenexfiltration, keine Stoerung des Dienstes und kein Social Engineering.
- Bitte nichts veroeffentlichen, bevor wir gemeinsam einen Fix- oder Disclosure-Zeitplan abgestimmt haben.
- Primaerer Kontakt: security@passmybits.com
- Fuer dringende operative Eskalation bitte den Betreff "SECURITY INCIDENT" verwenden.
Sicherheit ist kein einmaliges Projekt. Mit unserer Dienstleistung entwickeln sich auch unsere Kontrollen, Tests und Reaktionsprozesse weiter.