Sicherheit
Was wir tun, damit die Konten von Schülern und ihre Arbeit sicher bleiben — und wie du uns sagst, wenn wir etwas übersehen haben.
Stand: 22 August 2026.
Konten
- Passwörter werden gehasht, nie in lesbarer Form gespeichert und nie per E-Mail an uns geschickt.
- Du kannst dich stattdessen mit Google anmelden, dann gibt es kein zusätzliches Passwort, das verloren gehen kann.
- E-Mail-Adressen werden bestätigt, bevor ein Konto nutzbar wird.
- Sitzungen stecken in Cookies, die JavaScript nicht lesen kann und die nur an uns gehen.
Dein Material
- Uploads liegen in privatem Objektspeicher. Der Browser spricht nie direkt mit diesem Speicher — jede Datei wird über die App geholt, die vorher prüft, ob sie dir gehört.
- Dateipfade erzeugt der Server. Eine Anfrage kann keine Datei bekommen, indem sie einfach einen Pfad nennt.
- Uploads werden an ihrer Dateisignatur geprüft, nicht nur am Namen, und sind in der Größe begrenzt.
- Alles, was du vor der Anmeldung auf der Startseite ausprobierst, gehört nur zu diesem Versuch und wird innerhalb von 24 Stunden gelöscht.
Die Anwendung
- Alles wird über HTTPS ausgeliefert, mit HSTS.
- Eine Content Security Policy mit Nonces pro Anfrage begrenzt, was in der Seite laufen darf.
- Bei Anfragen, die Daten ändern, wird die Herkunft geprüft, um Cross-Site Request Forgery zu verhindern.
- Vor Anmeldung, Klassencodes, KI-Aufrufen und dem anonymen Werkzeug auf der Startseite sitzen Ratenbegrenzungen.
- Administrativer Zugang wird ausschließlich über die Serverkonfiguration vergeben. Es gibt keine Rolle, die sich aus der App heraus vergeben lässt.
Zahlungen
Kartendaten gehen direkt an Stripe oder Mollie und erreichen unsere Server nie. Zahlungs-Webhooks werden per Signatur geprüft und genau einmal verarbeitet, damit eine wiederholt gesendete Nachricht ein Konto nicht doppelt belastet oder doppelt gutschreibt.
Eine Sicherheitslücke melden
Wenn du ein Sicherheitsproblem gefunden hast, sag es bitte zuerst uns und nicht anderen, und gib uns eine angemessene Frist, es zu beheben. Melde es über unsere Kontaktseite und schreib genug dazu, dass wir es nachstellen können.
Für Forschung in gutem Glauben, die die Daten anderer respektiert, gehen wir nicht gegen dich vor: Greif auf kein fremdes Konto zu und verändere keines, führe keine Denial-of-Service-Tests durch, und hör auf, sobald du den Punkt bewiesen hast.
VOR DEM START ZU KLÄREN: eine eigene Sicherheits-Kontaktadresse, eure Offenlegungsfrist und ob ihr eine Prämie zahlt, dazu eine /.well-known/security.txt, die darauf verweist.