Zum Inhalt springen

CheckSafe Schweiz · Schutzkonzept

Sicherheit bei CheckSafe

Ein Betrugscheck verarbeitet potenziell gefährliche Links und Dateien. Deshalb behandeln wir jeden Upload zunächst als nicht vertrauenswürdig und trennen Analyse, Speicherung und Veröffentlichung.

Version 1.0Inkrafttreten 27.07.2026Geltungsraum Schweiz

Einfache Zusammenfassung

Das Wichtigste ohne Juristendeutsch

  • Dateiendung allein genügt nie: MIME-Typ, Magic Bytes, Dateistruktur und Malware werden serverseitig geprüft.
  • Dateien werden isoliert mit Zeit-, CPU-, Speicher-, Seiten- und Grössenlimits verarbeitet; Makros und eingebettete Dateien werden nicht ausgeführt.
  • QR- und normale Links öffnen sich nicht automatisch.
  • Uploads erhalten zufällige interne Namen und keine öffentlich erratbare URL; temporäre Dateien werden automatisiert entfernt.
  • Schwachstellen kannst du vertraulich an Solotech Solutions melden – ohne fremde Daten aufzurufen oder Systeme zu beeinträchtigen.
Abschnitt 1

Sicherheitsgrundsatz

CheckSafe folgt einem mehrschichtigen Ansatz: Eingaben minimieren, Dateien als untrusted behandeln, Verarbeitung isolieren, Zugriffe beschränken, Ergebnisse nachvollziehbar machen und temporäre Daten schnell löschen.

Sicherheitsmassnahmen werden nach Risiko, Stand der Technik, Schutzbedarf und Verhältnismässigkeit gewählt. Diese Seite beschreibt das Zielbild; vor Veröffentlichung müssen die tatsächlich produktiven Kontrollen technisch getestet und dokumentiert sein.

Abschnitt 2

Sichere Dateiannahme

  • konfigurierbare Grössen-, Seiten-, Pixel- und Dateianzahllimits
  • serverseitige MIME-Type- und Magic-Byte-Prüfung statt Vertrauen auf Dateiname oder Browserangabe
  • Prüfung auf beschädigte, polyglotte oder manipulierte Bild- und PDF-Strukturen
  • Malware-Scan und Quarantäne vor weitergehender Analyse
  • Schutz vor Dekompressionsbomben und extremer Ressourcenbelegung
  • zufällige interne Dateinamen, private Speicherobjekte und kurzlebige, gebundene Zugriffe
Abschnitt 3

Isolierte Verarbeitung

  • keine Ausführung von Makros, JavaScript in PDFs oder eingebetteten Dateien
  • Entfernung beziehungsweise Neutralisierung aktiver PDF-Inhalte
  • Container- oder Sandbox-Trennung mit minimalen Rechten
  • CPU-, Arbeitsspeicher-, Laufzeit- und Parallelitätslimits
  • kein unnötiger Internetzugriff aus dem Dateiprozessor
  • automatische Löschung von Arbeitsdateien nach Abschluss oder Fehler
Abschnitt 4

Links, QR-Codes und Online-Prüfung

CheckSafe dekodiert Links und QR-Ziele als Daten. Sie werden nicht automatisch im Browser geöffnet. Vor einem bewussten externen Aufruf sollen Domain, Redirect-Ziel, Risikostufe und technische Hinweise sichtbar sein.

Online-Prüfungen senden bevorzugt minimierte Domains oder Hashes. Zugangstokens, persönliche URL-Parameter und private Pfade werden entfernt oder lokal behandelt, soweit dies technisch möglich ist.

Abschnitt 5

Zugriff, Verschlüsselung und Löschung

  • TLS für Datenübertragung und Verschlüsselung gespeicherter sensibler Daten, soweit die verwendete Plattform dies unterstützt
  • Rollen, minimale Berechtigungen und getrennte administrative Zugänge
  • Hashing von Passwörtern und Sitzungstokens; keine Speicherung von Klartextpasswörtern
  • Protokollierung sicherheitsrelevanter administrativer Zugriffe ohne unnötige private Inhalte
  • automatische und manuelle Schwärzung vor dauerhafter Fallspeicherung
  • regelmässige Aktualisierung, Abhängigkeitsprüfung, Backups und Wiederherstellungstests
Abschnitt 6

Grenzen von OCR, Bildforensik und KI

OCR kann Zeichen, Telefonnummern, IBANs oder URLs falsch erkennen. Bildforensik kann mögliche Bearbeitungsspuren zeigen, aber weder Echtheit noch Manipulation zweifelsfrei beweisen. KI-Ausgaben werden deshalb mit technischen Befunden, Regeln, Quellenqualität und Nutzerbestätigung kombiniert.

Ein korrektes Logo, gültiges Zertifikat oder formal richtige IBAN beweist keine Echtheit. Ebenso ist das Fehlen von Metadaten kein Betrugsbeweis.

Abschnitt 7

Betrieb, Überwachung und Vorfälle

  • Rate Limits, Missbrauchserkennung und Schutz vor automatisierter Massenabfrage
  • Monitoring von Fehlern und sicherheitsrelevanten Ereignissen
  • regelmässige Wiederherstellungs-, Berechtigungs- und Löschtests
  • dokumentierte Triage, Eindämmung, Beweissicherung und Nachbearbeitung
  • Meldung an den EDÖB bei hohem Risiko und Information Betroffener, soweit gesetzlich erforderlich
Abschnitt 8

Schwachstelle verantwortungsvoll melden

Sende eine vertrauliche Beschreibung an info@solotechsolutions.ch mit dem Betreff «CheckSafe – Sicherheitsmeldung». Hilfreich sind betroffene URL oder Funktion, reproduzierbare Schritte, erwartetes und beobachtetes Verhalten sowie eine risikominimierte Belegaufnahme.

  • Greife nicht auf Daten anderer Personen zu und lade entdeckte fremde Daten nicht herunter.
  • Führe keine Denial-of-Service-, Social-Engineering-, Phishing- oder Malwaretests durch.
  • Verändere oder lösche keine Daten und versuche nicht, dauerhaft Zugang zu behalten.
  • Nutze nur eigene Testkonten und die kleinste nötige Zahl von Anfragen.
  • Gib uns angemessene Zeit zur Untersuchung, bevor du technische Details veröffentlichst.
Abschnitt 9

Was nach einer Meldung passiert

Wir bestätigen den Eingang nach Möglichkeit, priorisieren nach Auswirkung und Ausnutzbarkeit, begrenzen den Schaden, testen eine Korrektur und informieren über den Abschluss, soweit Sicherheits- und Datenschutzinteressen dies erlauben.

Wir versprechen kein Bug-Bounty-Programm oder eine bestimmte Vergütung. Gutgläubige, verantwortungsvolle Meldungen werden fair behandelt und nicht als Marketinginstrument missbraucht.

Abschnitt 10

Was Nutzer selbst tun können

  • Vor dem Upload unnötige persönliche Bereiche schwärzen.
  • Keine Passwörter, vollständigen Kartendaten, privaten Schlüssel oder SMS-Codes eingeben.
  • Erkannte OCR-Daten kontrollieren und verdächtige Links nicht öffnen.
  • Bei einem Vorfall offizielle Kontaktwege unabhängig recherchieren.
  • Browser und Gerät aktuell halten und für Konten Mehrfaktor-Authentisierung verwenden.

Sicherheitsproblem melden

Beschreibe Auswirkung und reproduzierbare Schritte so knapp wie möglich. Übermittle keine fremden Daten oder schädlichen Anhänge.

Vertrauliche Meldung vorbereiten

Offizielle Grundlagen und Hinweise