Sicherheit ist ein Release-Gate, keine Tarifstufe.
Wer bei Nuclicore für Sicherheit verantwortlich ist
Jedes Release geht durch ein Sicherheits-Gate, das ich verantworte. Audit-Logs, rollenbasierte Zugriffe und Datenresidenz sind keine Tarifstufe, sie stehen im Code, den Ihr Team lesen kann. Wenn Ihr Auditor eine Frage hat, kann er sie mir stellen.
Anel Bejtovic
Chief Technology Officer
Jedes Deployment durchläuft eine automatisierte Sicherheitsprüfung, ein Test-Environment und eine menschliche Freigabe. Ihr Auditor kann Code, Commit-Historie und Audit Trail lesen.
Sicherheitsarchitektur
Jede Ebene ist so gebaut, dass Ihr Sicherheitsteam sie prüfen kann statt sie zu glauben: eigenes Backend, eigene Daten, eigenes Repository und ein Gate vor jedem Release.
Ihr eigenes Backend, Ihre eigenen Daten
Jede Anwendung läuft mit ihrem eigenen Express-Backend in eigenen Containern. Ihre Subscription erhält je Environment eine gemanagte, verschlüsselte Postgres-Datenbank, eine für Preview, eine für Test, eine für Production, wobei jede Anwendung über einen eigenen Tabellen-Suffix getrennt ist und jedes Deployment Label ein eigenes Schema mit eigenen Secrets erhält. Wo Ihre Richtlinie mehr verlangt, bietet Enterprise eine dedizierte Datenbank je Anwendung, Environment oder Label, Ihre eigene externe Datenbank, einen dedizierten Cluster oder einen Single-Tenant-Server.
EU-Hosting, Ihre Cloud oder Ihr eigenes Rechenzentrum
Azure in der EU als Standard. Im Enterprise-Tarif: Hetzner in Deutschland, Ihr eigener AWS-, Azure- oder GCP-Account, On-Premise und Air-Gapped-Auslieferung.
Verschlüsselung und Secrets
TLS bei der Übertragung, Verschlüsselung im Ruhezustand. Secrets sind je Environment und je Deployment Label getrennt, nie im Code, nie im Prompt.
Monitoring und Incidents
Requests, Fehlerrate, Latenz und Health je Anwendung. Incident-Historie und Alerts. Nächtliche automatisierte Scans.
Was das Security Gate wirklich tut
Jedes Release wird vor dem Build geprüft, und das Gate ist so gebaut, dass es im Zweifel schließt.
Statische Codeanalyse mit Semgrep
Unsichere Muster, fest hinterlegte Zugangsdaten und schwache Konfiguration werden in Ihrem eigenen Code gefunden, bevor überhaupt gebaut wird.
Abhängigkeitsprüfung mit Trivy
Bekannte CVEs in Frontend- und Backend-Paketen, geprüft gegen eine laufend aktualisierte Schwachstellendatenbank.
Im Zweifel geschlossen
Kritische und hohe Funde stoppen das Release. Auch ein Scan, der nicht abgeschlossen werden kann, stoppt es, ein abgestürzter Scanner gilt also nie als sauberes Ergebnis. Ein abgestürzter Scan wird automatisch wiederholt.
Wo es sicher ist, für Sie behoben
Updates innerhalb der installierten Hauptversion werden automatisch eingespielt, mehrere CVEs eines Pakets werden mit einem einzigen Update geschlossen, und die Änderung wird als eigener security: update-Commit festgehalten, bevor erneut geprüft wird. Was eine Abwägung verlangt, wird mit Begründung aufgeführt und lässt sich mit einem Klick in einen Task für die Agenten verwandeln.
Ihr Sicherheitsteam erhält die Scanner-Ausgabe je Release und kann eigene Scanner gegen dasselbe Repository laufen lassen.
Was jedes Release durchläuft
Sicherheitsprüfung
Statische Codeanalyse mit Semgrep und Abhängigkeitsprüfung mit Trivy. Kritische und hohe Funde stoppen das Release, sichere Updates von Abhängigkeiten werden automatisch eingespielt und vor dem Build committet.
Build
Container-Images werden gebaut und in eine private Registry übertragen.
Test
Deployment in ein isoliertes Test-Environment mit eigener Datenbank und eigenen Secrets.
Freigabe
Eine namentlich bekannte Person gibt frei. Verpflichtende Freigabe je Subscription optional.
Production
Release. Jede Version bleibt in der Historie und kann erneut deployt werden. Danach nächtliche ZAP-Scans.
Jeder Task ist ein Commit, das Git-Log ist damit das Änderungsprotokoll. Der Audit Trail des Workspace hält fest, wer was wann freigegeben hat.
Wer was getan hat, nachweisbar
Anmeldung
Anmeldung mit Microsoft Entra ID, Google, GitHub, SSO und SAML oder einem sechsstelligen Code per E-Mail. Die Anmeldeformulare sind mit reCAPTCHA geschützt.
Rollen
Vier Rollen je Subscription: Owner, Admin, Billing Admin und Developer.
Vorbehaltene Aktionen
Das Starten, Freigeben oder Ablehnen eines Production-Releases, das Anlegen oder Entfernen von Deployment-Zielen und das Anlegen oder Ändern von Skills sind Owners und Admins vorbehalten. Jede dieser Aktionen wird im Moment der Ausführung in den Audit Trail geschrieben.
Audit Trail
Der Audit Trail des Workspace hält Freigaben, Releases, Änderungen an Mitgliedern, Secrets, Dateien und Skills fest sowie jede Änderung an einem Task-Feld mit dem Wert davor und danach. Zusammen mit einem Commit je Task ergibt das einen Änderungsnachweis, den Ihre Revision von Anfang bis Ende lesen kann.
Der Agent, der plant, baut nicht, der Agent, der baut, gibt nicht frei, und eine namentlich benannte Person in Ihrem Haus gibt das Release frei.
Was die Plattform in Ihrer Anwendung durchsetzt
Datei-Uploads
SVG-Dateien werden von Skripten befreit, der Dateiinhalt wird gegen den angegebenen Typ geprüft, Dateien werden immer als Download ausgeliefert statt gerendert, und jede Dateiaktion wird auditiert.
Ausgehender Verkehr
Jeder Integrationsaufruf läuft über das Nuclicore Integration Gateway, das nur Verbindungen zu freigegebenen Anbieter-Adressen zulässt. Eine Anwendung kann über eine Plattform-Integration keinen beliebigen Host erreichen.
Secrets
Gespeichert je Environment und je Deployment Label, nie im Code, nie in Prompts, nie in Container-Images, Exporten oder Backups. Beim Release werden Deploy-Zugangsdaten in einen temporären Ordner geholt, der nach dem Release entfernt wird.
Kostenkontrolle
Ein monatliches KI-Ausgabenlimit je Anwendung und ein Monatsbudget je Integration mit hartem Limit und E-Mail-Benachrichtigung, damit eine Endlosschleife eine gestoppte Integration ist und keine Rechnung.
Ihr Code, in Ihrer Hand, bevor Sie danach fragen
Standard React, Express, Postgres und Docker in einem normalen Git-Repository. Exportieren Sie es jederzeit nach GitHub oder als ZIP.
Repository-Backup
Aktivieren Sie das Repository-Backup, und jedes erfolgreiche Release wird in Ihr eigenes GitLab gepusht: ein Branch je Environment, ein Commit je Release, nur in eine Richtung. Der Access Token wird auf Push-Rechte für genau dieses Projekt geprüft und verschlüsselt gespeichert, Secrets und Credential-Dateien werden nicht mitgegeben. Ihr Quellcode liegt laufend in Ihren eigenen Systemen, nicht erst auf Anfrage.
Das ist die Antwort auf eine Source-Code-Escrow-Anforderung, ohne Escrow-Agenten, ohne Hinterlegungsplan und ohne Freigabebedingung, über die man streiten muss.
Wenn es Nuclicore morgen nicht mehr gäbe, können Sie Ihre Anwendung auf eigener Infrastruktur weiterbetreiben, und jeder Entwickler kann sie aus dem Repository übernehmen.
Compliance
Was wir Ihrer Beschaffung und Ihrer Revision schriftlich geben.
DSGVO
AV-Vertrag mit jedem Konto, EU-Hosting standardmäßig und Deutschland auf Anfrage, eine veröffentlichte Subunternehmerliste, und Inhalte aus Ihrem Workspace werden nicht für das Training von Modellen verwendet.
Datenresidenz
EU, Deutschland, Ihr eigener Cloud-Account oder Ihr eigenes Rechenzentrum.
Kontrollrahmen
Nuclicore arbeitet nach den Kontrollrahmen von ISO 27001 und SOC 2, und die Kontrollen sind in der Plattform eingebaut statt drumherum dokumentiert.
Security Pack auf Anfrage
Architekturbeschreibung, Zusammenfassung des Penetrationstests, Subunternehmerliste, AV-Vertragsvorlage, DORA-Vertragszusatz und das Datenblatt für Ihr Informationsregister, sodass ein Fragebogen aus einem Paket beantwortet werden kann.
DORA und Auslagerung
Für Finanzunternehmen unter DORA-Aufsicht und für Unternehmen, deren Risikoträger DORA vertraglich weiterreichen. Sie erhalten einen Vertragszusatz mit den Inhalten nach Artikel 30, die Angaben für Ihr Informationsregister einschließlich unserer Subunternehmerkette, Prüf- und Zugangsrechte, Vorfallsmeldungen und einen Exit, der bereits funktioniert: Standardcode, eine Standarddatenbank und jedes Release als Backup in Ihrem eigenen GitLab.
Kartendaten werden von Stripe verarbeitet und nie bei Nuclicore gespeichert.
Mit unserem CTO sprechen
Sprechen wir über Sicherheit?
Unsere Fachleute zeigen Ihnen, wie Nuclicore Ihre Compliance-Anforderungen erfüllt.