Sicherheit für den Code, den Sie uns anvertrauen.
Farion analysiert Quellcode, Abhängigkeiten und laufende Anwendungen. Diese Seite fasst zusammen, wie wir die Plattform betreiben, wie wir Ihre Daten schützen und wie Sie uns eine Schwachstelle melden.
So schützen wir Ihre Daten.
Die vollständigen technischen und organisatorischen Maßnahmen sind Anlage 2 unseres Auftragsverarbeitungsvertrags. Das sind die Eckpunkte.
Betrieb in deutschen Rechenzentren
Quellcode, abgeleitete Analysedaten und Scan-Ergebnisse werden ausschließlich in deutschen Rechenzentren verarbeitet und gespeichert. Enterprise-Kunden können dedizierte Deployments innerhalb der EU oder On-Premises vereinbaren.
Verschlüsselt übertragen und gespeichert
Externe Verbindungen laufen ausschließlich über TLS, Datenträger, Objektspeicher und Backups sind serverseitig verschlüsselt. Zugangsdaten zu Ihren Repositories werden vor der Speicherung zusätzlich asymmetrisch verschlüsselt und nur für die Dauer eines Scans entschlüsselt.
Zugang und Berechtigungen
Anmeldung per Single Sign-On (OIDC) oder E-Mail und Passwort, rollenbasierte Berechtigungen je Workspace und Multi-Faktor-Authentifizierung für jeden administrativen Zugriff auf die Infrastruktur. Ein API-Gateway prüft jede Anfrage, bevor sie einen internen Dienst erreicht.
Mandantentrennung
Jeder Kunde arbeitet in einem eigenen Workspace, und jeder Zugriff wird serverseitig gegen die Workspace-Zugehörigkeit autorisiert. Test-, Staging- und Produktivumgebung sind voneinander getrennt.
Eigene Security-KI, kein Training auf Kundendaten
Die KI-gestützte Bewertung läuft primär auf von Farion selbst betriebener Infrastruktur, ergänzende Inferenz ebenfalls ausschließlich in deutschen Rechenzentren. Quellcode, Scan-Kontexte und Ergebnisse werden nicht zum Training oder Fine-Tuning von Modellen verwendet, öffentliche LLM-APIs Dritter kommen für Kundendaten nicht zum Einsatz.
Löschung nach der Analyse
Quellcode-Archive werden nach Abschluss der Analyse gelöscht. Nach Ende der Nutzung werden Kundendaten gemäß AVV gelöscht oder zurückgegeben, einschließlich der vollständigen Löschung eines Workspaces.
Verfügbarkeit und Wiederherstellung
Hochverfügbare Datenbanken über mehrere Verfügbarkeitszonen, kontinuierliche Backups mit Point-in-Time-Recovery und regelmäßig geprobte Wiederherstellung.
Nachvollziehbarkeit
Sicherheitsrelevante Vorgänge werden mit Zeitstempel und auslösender Identität protokolliert. Infrastruktur und Konfiguration werden versioniert über Git ausgerollt, jede Änderung durchläuft ein Review. Monitoring und Telemetrie betreiben wir selbst, ohne externen Anbieter.
Farion prüft Farion
Unsere eigene Codebasis wird in jeder Pipeline mit Farion gescannt, Abhängigkeiten und Container-Images eingeschlossen.
Sie haben eine Sicherheitslücke in Farion gefunden?
Schreiben Sie an security@farion.ai. Dieselben Kontaktdaten stehen maschinenlesbar in unserer security.txt nach RFC 9116. Wir bestätigen den Eingang Ihrer Meldung und informieren Sie, sobald die Lücke geschlossen ist.
Betroffene Komponente
URL, Endpunkt oder Modul, in dem Sie die Lücke gefunden haben.
Schritte zur Reproduktion
Möglichst mit Beispielanfrage oder Proof of Concept.
Auswirkung
Ihre Einschätzung, was ein Angreifer damit erreichen könnte.
Rückkanal
Eine Adresse, unter der wir Sie für Rückfragen und die Rückmeldung erreichen.
Bitte greifen Sie nur auf Daten zu, die Ihnen gehören, verändern oder löschen Sie keine fremden Daten, führen Sie keine Last- oder Denial-of-Service-Tests durch, und geben Sie uns Zeit zur Behebung, bevor Sie Details veröffentlichen.
Weiterführende Dokumente
Fragen zu Sicherheit oder Compliance?
Unser Team beantwortet Fragen zum Betrieb der Plattform, zum Datenschutz und zu Nachweisen für Ihre Lieferantenprüfung.