Security

Sicherheit

Toxly ist als API-first Produkt gebaut und schuetzt API-Keys, Accounts, Projekte und Moderationsdaten mit mehreren technischen Kontrollen.

Last updated: August 12, 2026

Technische Massnahmen

Toxly nutzt HTTPS, Host-Trennung fuer Website, Dashboard, API, Docs und Panel, gehashte Passwoerter, gehashte API-Keys, CSRF-Schutz fuer Cookie-Formulare, Rate Limits, Request-Groessenlimits und kontrollierte CORS-/Trusted-Host-Konfiguration.

API-Keys werden nur einmal vollstaendig angezeigt. In Datenbank und Logs werden keine vollstaendigen API-Keys gespeichert. Discord OAuth Tokens werden verschluesselt gespeichert, wenn ein Token-Key konfiguriert ist.

Betrieb und Monitoring

Das Produkt nutzt Health-/Ready-Checks, getrennte Deployment-Schritte und Blue-Green-Deployment, damit die API bei Updates erreichbar bleibt. Kritische Aktionen wie Projektloeschung, API-Key-Erstellung, Discord-Setup und Billing-Aenderungen werden auditierbar gemacht.

Vulnerability Disclosure

Sicherheitsmeldungen koennen an security@toxly.net oder ueber das Help Center gesendet werden. Bitte keine Kundendaten, API-Keys oder personenbezogenen Daten in unnoetigem Umfang senden.

Toxly bittet um verantwortungsvolle Offenlegung, ausreichend Zeit zur Behebung und keine Ausnutzung von Schwachstellen gegen reale Nutzer oder Kundendaten.