Sicherheit
Last updated: 17. August 2026
Diese Seite ist eine Übersetzung als Service. Bei Abweichungen ist die englische Fassung maßgeblich.
Diese Seite beschreibt, was Sceina tatsächlich tut, um Ihr Konto und Ihre Inhalte zu schützen — und am Ende, was es noch nicht tut. Uns ist Überprüfbarkeit lieber als Beruhigung.
Verschlüsselung
- Der gesamte Verkehr läuft über HTTPS/TLS. Unsichere Anfragen werden hochgestuft, niemals bedient.
- Ruhende Daten werden von unseren Infrastrukturanbietern verschlüsselt, sowohl in der Datenbank als auch im Objektspeicher.
- Ihre Medien sind nie öffentlich zugänglich: Jeder Download läuft über eine kurzlebige signierte URL, die erst nach Prüfung Ihrer Eigentümerschaft ausgestellt wird.
Konten und Authentifizierung
Die Authentifizierung ist an Clerk delegiert: signierte Sitzungen, Zwei-Faktor-Authentifizierung, Passwortzurücksetzung. Sceina sieht Ihr Passwort nie. Der Zugang über die MCP-Schnittstelle nutzt denselben Identitätsanbieter: Ein mit Ihrem Konto verbundener Agent hat genau Ihre Rechte, nicht mehr.
Isolierung zwischen Konten
Jedes Projekt, jede Mediendatei, jedes Rendering und jede geklonte Stimme trägt die Kennung ihres Eigentümers, und jeder Lese-, Schreib- und Löschpfad filtert serverseitig danach. Eine erratene oder anderswo abgeschriebene Kennung bringt nichts: Die Prüfung erfolgt bei uns, nie im Browser. Abgelehnte Zugriffe werden protokolliert, damit ein Abflussversuch eine Spur hinterlässt.
Nicht vertrauenswürdige Dateien und Code
- Die von Ihnen hochgeladenen Dateien werden von einem separaten Dienst dekodiert — Analyse, Transkodierung, Schriftbereinigung —, der kein Geheimnis kennt und keinen Datenbankzugriff hat. Eine Lücke in einer Medienbibliothek erreicht damit nichts Wertvolles.
- Renderings laufen in einem isolierten Prozess mit eingeschränktem Systemprofil und gefiltertem ausgehendem Netzwerkzugriff.
- Eigene Komponenten laufen in einem abgeschotteten Rahmen mit strenger Content-Security-Policy, abgeschnitten von Kamera, Mikrofon, Standort und Zahlung.
Zahlungen
Zahlungen wickelt Stripe ab, zertifiziert nach PCI-DSS Level 1. Keine Kartennummer läuft über unsere Server oder wird in unserer Datenbank gespeichert. Nur von Stripe signierte Ereignisse können ein Guthaben gutschreiben, und die Signatur wird vor jedem Schreibvorgang geprüft — ein gefälschter Aufruf schreibt nichts gut.
Missbrauch und Stabilität
- Sensible Endpunkte — Uploads, Generierungen, Exporte — sind pro Konto ratenbegrenzt.
- Idempotenzschlüssel verhindern, dass eine wiederholte Anfrage Sie doppelt belastet oder einen Auftrag dupliziert.
- Jede administrative Aktion an einem Konto wird vor ihrer Ausführung mit Urheber in ein unveränderliches Prüfprotokoll geschrieben.
Eine Schwachstelle melden
Wenn Sie glauben, eine Lücke gefunden zu haben, schreiben Sie an [email protected] mit dem Betreff SECURITY. Wir bestätigen den Eingang innerhalb von 72 Stunden und halten Sie bis zur Behebung auf dem Laufenden.
Wir gehen nicht rechtlich gegen Forschung in gutem Glauben vor, die sich auf Ihre eigenen Konten beschränkt, den Dienst nicht beeinträchtigt, keine fremden Daten abzieht und uns eine angemessene Frist zur Behebung vor einer Veröffentlichung lässt.
Was wir nicht behaupten
Sceina ist ein junges Produkt. Wir haben weder eine SOC-2- noch eine ISO-27001-Zertifizierung, kein Bug-Bounty-Programm und bislang keinen unabhängigen Penetrationstest. Wenn Ihre Organisation solche Garantien verlangt, sprechen Sie mit uns über Enterprise statt sie vorauszusetzen.
Im Fall einer Verletzung
Betrifft eine Verletzung Ihre personenbezogenen Daten, melden wir sie der CNIL innerhalb von 72 Stunden, wie die DSGVO es verlangt, und informieren Sie direkt, wenn die Verletzung voraussichtlich ein hohes Risiko für Ihre Rechte bedeutet — mit dem, was geschehen ist, was betroffen war und was zu tun ist.