Security
Sicherheit
Toxly ist als API-first Produkt gebaut und schuetzt API-Keys, Accounts, Projekte und Moderationsdaten mit mehreren technischen Kontrollen.
Technische Massnahmen
Toxly nutzt HTTPS, Host-Trennung fuer Website, Dashboard, API, Docs und Panel, gehashte Passwoerter, gehashte API-Keys, CSRF-Schutz fuer Cookie-Formulare, Rate Limits, Request-Groessenlimits und kontrollierte CORS-/Trusted-Host-Konfiguration.
API-Keys werden nur einmal vollstaendig angezeigt. In Datenbank und Logs werden keine vollstaendigen API-Keys gespeichert. Discord OAuth Tokens werden verschluesselt gespeichert, wenn ein Token-Key konfiguriert ist.
Betrieb und Monitoring
Das Produkt nutzt Health-/Ready-Checks, getrennte Deployment-Schritte und Blue-Green-Deployment, damit die API bei Updates erreichbar bleibt. Kritische Aktionen wie Projektloeschung, API-Key-Erstellung, Discord-Setup und Billing-Aenderungen werden auditierbar gemacht.
Vulnerability Disclosure
Sicherheitsmeldungen koennen an security@toxly.net oder ueber das Help Center gesendet werden. Bitte keine Kundendaten, API-Keys oder personenbezogenen Daten in unnoetigem Umfang senden.
Toxly bittet um verantwortungsvolle Offenlegung, ausreichend Zeit zur Behebung und keine Ausnutzung von Schwachstellen gegen reale Nutzer oder Kundendaten.