Souveränität

Sicherheitsbericht

Im August 2026 haben wir zwei vollständige Audit-Durchläufe über die ganze Anwendung gemacht — einen für Sicherheit, einen für Datenschutz — und veröffentlichen hier, was dabei herauskam: die gefundenen Lücken, die Fixes, und was noch offen ist. Die meisten Anbieter schreiben an dieser Stelle „Sicherheit nach Stand der Technik". Wir zeigen lieber die Arbeit. Stand: 14. August 2026.

Das Gesamtbild

Der Kern war überdurchschnittlich sauber: die selbstgebaute Anmeldung solide (starkes Passwort-Hashing, gehashte Sitzungs-Token, zeitkonstante Vergleiche), keine SQL-Injection, keine Geheimnisse im Browser-Bundle, keine durchzählbaren IDs, Eigentums-Prüfung auf allen Datei- und Ressourcen-Routen. Gefunden haben wir trotzdem etwas — wer bei einem Audit nichts findet, hat nicht gesucht.

Gefunden und geschlossen

Die relevanten Funde, alle im August 2026 geschlossen und mit automatischen Tests festgenagelt:

Was offen ist

Offen sind Härtungspunkte, keine akuten Löcher — unter anderem zentralisierte Anfrage-Limits über alle Formulare, eine Zwei-Faktor-Anmeldung und ein schriftliches Vorfalls-Drehbuch. Wir beschreiben offene Punkte hier bewusst als Kategorie und nicht als Anleitung; vollständig und priorisiert stehen sie in unserer internen Sicherheits-Roadmap, und diese Seite wird nachgezogen, wenn eine Welle schließt. Ein externer Penetrationstest ist der nächste größere Schritt, sobald der Umsatz ihn trägt — der Bericht wird dann hier veröffentlicht.

Wie es weitergeht

Sicherheit ist bei uns Bau-Praxis, nicht Projekt: Automatische Wachen laufen bei jedem Bau (Datenabfluss, Barrierefreiheit, Zusagen-Prüfung) und brechen ihn bei Befund ab. Jede geschlossene Lücke behält ihren Test, damit sie beim nächsten Umbau nicht lautlos wieder aufgeht.

Du hast etwas gefunden?

Schreib an hey@tomorrow.tools — Details auf der Souveränitäts-Seite, maschinenlesbar unter /.well-known/security.txt. Danke.