Sicherheit

Sicher durch die Bauweise, nicht durch ein Siegel

Berechtigung pro Datensatz in der Datenbank, ein Scan, der die Veröffentlichung stoppt, und ein Build-Container, der kein Geheimnis von uns enthält. Hier steht, was läuft, was wir noch nicht erreicht haben und wie man eine Lücke meldet.

Was wir heute belegen können

So geschrieben, dass Sie es prüfen können: ein Dokument zum Lesen, ein Header zum Inspizieren, ein Verhalten zum Testen.

Versionierte Rechtsdokumente

Sechs Stück, je Sprache: Bedingungen, Datenschutz, Cookies, verantwortungsvolle Nutzung, Auftragsverarbeitungs-Anhang und Handelsvertrag. Jedes trägt das Datum seiner Änderung.

DSGVO und LGPD in der Praxis

Cookie-Einwilligung vor jedem nicht notwendigen Skript, ein Auftragsverarbeitungs-Anhang für alle, die ihn brauchen, und ein veröffentlichter Kanal für Betroffenenanfragen.

Nach einem echten Pentest gehärtet

Die Plattform durchlief einen Penetrationstest, und die Befunde wurden behoben, nicht abgeheftet. Die Edge-Regeln, der geschlossene direkte Ursprung und die Speicherrichtlinie stammen aus dieser Runde.

Was wir noch nicht haben

Deutlich gesagt, denn eine Sicherheitsseite, die nur Stärken aufzählt, ist die, der niemand glauben sollte. Wenn eines davon für Sie Voraussetzung ist, sprechen Sie uns an, bevor Sie auf der Plattform aufbauen.

  • SOC 2 Typ II und ISO 27001. Wir sind nicht zertifiziert und haben keinen Bericht zum Versenden.
  • Datenresidenz nach Region. Heute läuft alles in einer Region; Sie können nicht wählen, wo die Daten Ihrer App liegen.
  • Ein Bug-Bounty-Programm. Meldungen sind willkommen und werden beantwortet, aber es steht keine Prämie dahinter.

Was die Daten in Ihrer App schützt

Die Nutzer Ihrer App sind nicht unsere Nutzer, und ihre Daten gehen uns nichts an. Das sind die Mechanismen, die diese Linie halten.

Daten pro Konto getrennt

Die Daten jedes Projekts sind pro Mandant isoliert, und der Zugriff auf jeden Datensatz wird von den Regeln der App selbst entschieden — öffentlich, angemeldet, nach Rolle oder nach Besitz.

Kartendaten berühren deine App nie

Zahlungen laufen über Stripe, Pagar.me und Mercado Pago. Die Kartenfelder rendert eine gehostete Tresor-Komponente; die Kartennummer läuft nicht durch den Code, den die KI geschrieben hat.

Builds laufen isoliert

Der Build einer App läuft in einem kurzlebigen Container ohne Host-Umgebung, mit entzogenen Capabilities und Limits für CPU, Speicher und Zeit. Secrets bleiben draußen — die Sandbox sieht nie eines.

Dateien werden vorsichtig ausgeliefert

Aktive Dokumenttypen werden zwangsweise privat und über kurzlebige signierte URLs ausgeliefert; Videos sind nie öffentliche Links.

Secrets werden verwahrt, nicht kopiert

Integrations-Zugangsdaten liegen verschlüsselt auf unserer Seite und werden zum Aufrufzeitpunkt eingesetzt. Eine App in eine Vorlage zu verwandeln nimmt nie ein Secret mit.

Schutz am Rand

Die veröffentlichten Apps und die Plattform stehen hinter Cloudflare, mit HTTPS, Rate Limiting und Bot-Schutz davor.

Was die Plattform darum herum schützt

Der Teil, den Sie nie sehen, und der darüber entscheidet, ob eine von einer KI erzeugte App überhaupt gefahrlos veröffentlicht werden kann.

Ein Scan, der die Veröffentlichung stoppen kann

Bevor eine App live geht, wird der erzeugte Code auf ein hineingeschriebenes Geheimnis und auf eine Zugriffsregel geprüft, die eine Tabelle offen ließe. Die Veröffentlichung hält an, statt eines von beiden auszuliefern.

Der Build-Container hält kein Geheimnis

Jede App wird in einem Container gebaut, der entsteht und vergeht, mit entzogenen Fähigkeiten, ohne die Umgebung des Hosts und ohne einen Plattformschlüssel darin. Das Einzige, was herauskommt, ist der kompilierte Ordner.

Der direkte Ursprung ist geschlossen

Die Plattform antwortet nur über Cloudflare, mit Web Application Firewall und Ratenbegrenzung davor. Die Adresse des darunterliegenden Dienstes antwortet jedem, der sie findet, mit 404.

Zugangsdaten verschlüsselt, nie zurückgegeben

Integrations- und Store-Zugangsdaten liegen verschlüsselt und werden zum Aufrufzeitpunkt eingesetzt. Einmal gespeichert, liest sie kein Bildschirm und keine API zurück — Rotieren heißt, neue zu schreiben.

Zweiter Faktor und Passkeys

Ihr Konto nimmt einen zweiten Faktor per App, per E-Mail oder per Passkey. Die internen Werkzeuge dahinter verlangen den zweiten Faktor bei jeder sensiblen Aktion, nicht einmal pro Sitzung.

Vierundzwanzig Berechtigungen, fünf Rollen

Wer einlädt, wer Guthaben ausgibt, wer veröffentlicht. Veröffentlichen ist eine eigene Berechtigung, also kann jemand die ganze Woche bauen, ohne es vor Kundschaft bringen zu können.

Wohin die KI nicht darf

Der Einwand, auf den es bei einer generierten App wirklich ankommt, ist nicht, ob der Code kompiliert. Es ist, wie weit Modell und Agent reichen können.

Der Agent erbt die aufrufende Person, nie mehr

Die KI in Ihrer veröffentlichten App läuft mit der Berechtigung derjenigen, die sie aufgerufen hat. Sie liest keinen Datensatz, den diese Person nicht lesen könnte — das verhindert, dass ein Prompt zum Datenleck wird.

Das Modell sieht nie Zugangsdaten

Ein Konnektor-Aufruf verlässt unsere Seite mit dem Schlüssel. Der Schlüssel steht nicht im Prompt, nicht im erzeugten Code und nicht im Browser.

Ein ausgehender Aufruf lässt sich nicht nach innen drehen

Die Adresse des Konnektors wird vor dem Absenden validiert, Weiterleitungen werden nicht verfolgt und die DNS-Antwort wird festgehalten — er lässt sich nicht zu einer internen Adresse führen.

Fragen, die uns gestellt werden

Nein, und die Plattform ist so gebaut, dass es nicht nötig ist. Der Support bittet Sie, ein Problem nachzustellen, statt Ihre Datensätze zu öffnen; alles, was deren Lesen erfordern würde, ist eine Bitte an Sie, kein Zugriff, den wir uns nehmen.

Eine Schwachstelle melden

Schreib an security@fabapp.com. Unser Meldekanal ist unter /.well-known/security.txt veröffentlicht, gemäß RFC 9116. Gib uns die Gelegenheit, es vor der Veröffentlichung zu beheben.

Dokumente: Die Nutzungsbedingungen, die Datenschutzerklärung, der Auftragsverarbeitungs-Zusatz und die Richtlinie zur verantwortungsvollen Nutzung sind vollständig und versioniert veröffentlicht.

Beschreiben. Laufen sehen. Im Store veröffentlichen.

Meine App kostenlos bauenNutzungsbedingungen