Trust Center
Der Nachweis, bevor Sie fragen
Diese Seite beantwortet die Fragen von Sicherheitsprüfungen im Voraus: wie die Plattform aufgebaut ist, wer Ihre Daten verarbeitet, was bereits dokumentiert ist und was noch dokumentiert werden muss.
KLA besitzt derzeit keine Zertifizierung nach SOC 2 oder ISO/IEC 27001. Prüfen Sie unten die dokumentierten Kontrollen, externen Services, Bereitstellungsvoraussetzungen und verfügbaren Nachweise.
01Architektur und Datenflüsse
So ist die Plattform aufgebaut
Jede Zeile verweist auf benannte Kontrollen, die ein Scanner im Cluster fortlaufend erneut prüft: dieselbe Checkliste, nach der auch unsere Snapshots der Sicherheitslage bewertet werden.
- Tenant-Isolation
Eine Plattform, klare Grenzen. PostgreSQL Row-Level Security ist für Tenant-eigene Tabellen erzwungen und kann von Service-Rollen nicht umgangen werden; das Evidenzprotokoll und der Objektspeicher sind nach Tenant getrennt; die API weist tenantübergreifende Lesezugriffe zurück.
ISOL-001 · ISOL-002 · ISOL-003- Identität
Self-hosted Keycloak, OIDC. Geschützte Endpunkte weisen fehlende und ungültige Tokens sowie Tokens mit falscher Audience zurück.
AUTH-001 · AUTH-002 · AUTH-003- Zugangsdaten und Schlüssel
HashiCorp Vault verwahrt die Secrets; Workloads enthalten keine statischen Cloud-Zugangsdaten. Tenant-Daten werden mit Tenant-spezifischen Envelope Keys über Vault Transit verschlüsselt und können optional mit einem Cloud-KMS umschlossen werden. Schlüssel zum Signieren von Evidenz stammen aus verwalteten Secrets.
KEYS-001: KEYS-005- Service-zu-Service-Verkehr
Mutual TLS über das Linkerd-Service-Mesh, mit begrenzten Server-Autorisierungen für kritische interne Services und einem Ziel von mindestens 95 % Mesh-Abdeckung; jede Ausnahme ist zeitlich befristet. Am Ingress wird TLS 1.3 erzwungen.
MTLS-001: MTLS-005 · K8S-006- Policy-Evaluierung
Fail-closed. Ein Kontrollpunkt, der nicht evaluiert werden kann, hält die Aktion an oder blockiert sie: Ohne Antwort wird nichts ausgeführt.
- Audit und Telemetrie
Gesteuerte Entscheidungen werden als OpenTelemetry-Traces ausgegeben und in einem manipulationssicheren, nach Tenant getrennten Evidenzprotokoll (immudb) versiegelt. Datenbankaktivitäten werden mit pgAudit auditiert.
OTEL · PGAUDIT- Änderungsmanagement
GitOps ist die Quelle der Wahrheit: Der Clusterzustand ist in der Versionsverwaltung deklariert und wird von Argo CD synchronisiert, ohne manuelle Abweichungen. Sicherheitsprüfungen laufen in CI; ein Runtime-Verifier prüft den aktiven Cluster erneut.
ARGO CD · CI- Software-Lieferkette
Container-Images werden mit Cosign signiert und über unveränderliche Digests festgelegt.
K8S-005 · COSIGN- Absicherung von Workloads
Keine Standard-Service-Accounts, keine cluster-admin-Bindings, gehärtete Security Contexts für Container, Ressourcenlimits für jeden Container und kein Host-Networking.
K8S-001: K8S-004 · MTLS-004- Kontinuierliche Sicherheitslage
Ein Scanner im Cluster führt eine feste, versionierte Checkliste dieser Kontrollen erneut aus. Snapshots bewahren Namen, Metadaten und Hashes, niemals sensible Werte.
02Offenlegung externer Dienste
Ausgehende Verbindungen im geprüften Deployment
Diese Zeilen dokumentieren ausgehende Verbindungen, die im Quellcode und im Entwicklungs-GitOps gefunden wurden. Vor der Ausstellung einer unterzeichneten Produktionsliste der Unterauftragsverarbeiter sind die Freigaben des Rechtsberaters und des Gründers erforderlich. Der Produktionsbetreiber dokumentiert Anbieter, Region und Datenflussentscheidungen seines Deployments.
| Dienst | Zweck | Geltungsbereich |
|---|---|---|
| Microsoft Azure | Entwicklungs-Hosting auf AKS und Integration mit Azure Key Vault. Die aktuellen Nachweise aus Node-Labels der Entwicklung nennen die Region westeurope. | Entwicklungsinfrastruktur |
| OpenAI | AgentKit verwendet standardmäßig einen OpenAI-kompatiblen Provider; die Entwicklungs-Deployments für Ausführung und Evaluierung akzeptieren optional einen OpenAI-Schlüssel. Wenn aktiviert, erhält der konfigurierte Modellendpunkt Eingaben und Ausgaben des Agenten oder der Evaluierung. | Ausführung und Evaluierung von Entwicklungsagenten |
| Azure OpenAI | AgentKit und Policy Builder unterstützen Azure OpenAI, wenn ein Endpunkt und Zugangsdaten konfiguriert sind. Der konfigurierte Modellendpunkt erhält Agenten-Prompts und Modellausgaben. | Konfigurierbarer Modell-Provider |
| Anthropic | KLA Analyst und Policy Builder unterstützen Anthropic-Zugangsdaten und Anfragepfade. Wenn aktiviert, erhält der Anthropic-Endpunkt die entsprechenden Prompts und Modellausgaben. | Konfigurierbarer Modell-Provider |
| Amazon Bedrock | Policy Builder unterstützt Amazon Bedrock als konfigurierten Modell-Provider. Der ausgewählte Bedrock-Endpunkt erhält Modellinputs und -outputs, wenn ein Tenant ihn aktiviert. | Konfigurierbarer Modell-Provider |
| Google Analytics 4 | Verkehrsmessung. Läuft im Google-Consent-Modus; alle Speicherungen sind standardmäßig abgelehnt. | Öffentliche Website und angemeldete Konsole |
| Microsoft Clarity | Sitzungsdiagnose. Wird mit dem Cookie-Consent-Signal synchronisiert; Werbespeicherung ist immer deaktiviert. | Öffentliche Website |
| Apollo.io | Identifizierung geschäftlicher Besucher für die Vertriebsnachverfolgung. | Öffentliche Website nach Marketing-Einwilligung |
| Calendly | Einbettung zur Terminvereinbarung für Piloten und Demos. | /book-demo |
| Resend | SMTP-Zustellung von Marketing-Lead-Nachrichten. | Lead-Erfassung in der Entwicklung |
| ntfy.sh | Push-Zustellung von Marketing-Lead- und Argo-CD-Deployment-Benachrichtigungen. | Entwicklungsbenachrichtigungen |
| PagerDuty | Alarmweiterleitung für kritische Argo-CD-Alarme der Entwicklung und deren Alarmmetadaten. | Entwicklungsbetrieb |
Plausible Analytics wird mit dem Entwicklungs-Deployment betrieben: Browser-Skript und Event-Endpunkt verweisen auf plausible.dev.kla.digital; die Service-Manifeste werden in diesem Repository gepflegt. Im Rahmen dieser technischen Offenlegung handelt es sich um vom Deployment betriebene Infrastruktur.
03Meldung von Schwachstellen
So melden Sie eine Schwachstelle
Eine einfache Richtlinie, klar formuliert. Wir erfahren lieber direkt von Ihnen davon.
- Meldeweg
- E-Mail [email protected] mit Reproduktionsschritten und Ihrer Einschätzung der Auswirkungen.
- Bestätigung
- Wir bestätigen den Eingang innerhalb von fünf Werktagen und halten Sie während der Triage und Behebung auf dem Laufenden.
- Koordinierte Offenlegung
- Wir stimmen den Zeitpunkt einer öffentlichen Offenlegung mit der meldenden Person ab und nennen Sicherheitsforscher, die in gutem Glauben handeln, auf Wunsch namentlich.
- Safe Harbor
- Wir verfolgen keine rechtlichen Schritte gegen Sicherheitsforschung in gutem Glauben, die nicht destruktiv ist und Tenant-Daten sowie die Verfügbarkeit des Services respektiert.
04Zertifizierungen und Audits
Die ehrliche Einordnung
Eine Trust-Seite eines Unternehmens, dessen Produkt Evidenz ist, darf keine implizite Behauptung enthalten. Daher klar formuliert:
- Heute bestehende Zertifizierungen
- Keine. Wir verfügen über keine SOC-2- oder ISO/IEC-27001-Zertifizierung; nichts auf dieser Seite soll einen solchen Eindruck erwecken.
- Was stattdessen vorhanden ist
- Ein dokumentiertes, versioniertes Kontrollmodell: kontinuierlich im Cluster gescannt und der Sprache interner Kontrollen und Frameworks zugeordnet. Kontrollzuordnung ansehen.
- Unabhängige Prüfung
- Geplant. Wir veröffentlichen den Auftrag auf dieser Seite, sobald er terminiert ist; derzeit ist kein Datum dokumentiert.
- Beteiligung an Standards
- KLA ist Mitglied der CN IA von AFNOR, der französischen Kommission für KI-Standardisierung und Spiegelkommission zu ISO/IEC SC 42 und CEN-CENELEC JTC 21. Dies ist eine Beteiligung an der Standardsetzung.
05Dokumente auf Anfrage
Die Unterlagen auf Anfrage
Was Sie heute in eine Beschaffungsakte aufnehmen können.
Sicherheits-Whitepaper
Architektur, Hinweise zur Umsetzung der Kontrollen und Repository-Nachweise für eine technische Sicherheitsprüfung. Der Planungsstand von SOC 2 ist im Dokument angegeben.
- Seite ansehen →
Kontrollzuordnung
Laufzeitkontrollen, menschliche Freigaben und Ausführungs-Lineage, zugeordnet zur Sprache interner Kontrollen und Frameworks.
- Anfordern →
Auftragsverarbeitungsvereinbarung
Ein Entwurf wird derzeit vom Rechtsberater und Gründer geprüft. Fordern Sie die freigegebene Fassung für Ihre Beschaffungsakte an.
- Anfordern →
Beispiel für Ausführungs-Lineage
Ein Beispiel für den versiegelten Ausführungs-Lineage-Datensatz, den ein kontrollierter Pilot erzeugt.
06Antworten für die Prüfung
Was Sicherheitsprüfungen gewöhnlich fragen
Die Fragen, die wir beantworten können, bevor der Fragebogen eintrifft. Was hier nicht aufgeführt ist, ist noch nicht dokumentiert: Fragen Sie uns, und wir sagen es Ihnen.
- Verschlüsselung während der Übertragung
- TLS 1.3 am Ingress; Mutual TLS zwischen Services im gesamten Linkerd-Mesh.
- Verschlüsselung ruhender Daten
- Tenant-spezifische Envelope Keys über Vault Transit, optional mit einem Cloud-KMS umschlossen. Schlüssel zum Signieren von Evidenz stammen aus verwalteten Secrets.
- Tenancy-Modell
- Multi-Tenant mit Isolation auf drei Ebenen: erzwungene PostgreSQL Row-Level Security, die Service-Rollen nicht umgehen können, Tenant-spezifische Partitionen im Evidenzprotokoll und Objektspeicher sowie die Zurückweisung tenantübergreifender Lesezugriffe durch die API.
- Identität und Zugriff
- OIDC über self-hosted Keycloak; Endpunkte weisen fehlende, ungültige und Tokens mit falscher Audience zurück. Im Cluster: least-privilege Service-Accounts, keine cluster-admin-Bindings und gehärtete Security Contexts.
- Secrets-Management
- HashiCorp Vault. In Workload-Umgebungen gibt es keine statischen Cloud-Zugangsdaten; Kubernetes-Secrets werden über ExternalSecrets mit Vault synchronisiert.
- Logging und Audit
- OpenTelemetry-Traces für jede gesteuerte Entscheidung; manipulationssicherer, nach Tenant getrennter Evidenzspeicher; pgAudit für die Datenbank. Snapshots der Sicherheitslage bewahren Namen, Metadaten und Hashes, niemals sensible Werte.
- Änderungsmanagement
- Ausschließlich GitOps. Der Clusterzustand ist in der Versionsverwaltung deklariert und wird von Argo CD synchronisiert; Sicherheitsprüfungen laufen in CI und ein Runtime-Verifier prüft den aktiven Cluster erneut.
- Software-Lieferkette
- Mit Cosign signierte Container-Images, festgelegt über unveränderliche Digests.
- Backups
- Die Entwicklungs-Backup-Konfiguration für PostgreSQL, Redis, immudb, ClickHouse, Vault und Plausible-Datenbankjobs zielt auf den MinIO-Endpunkt im Cluster unter minio.kla-infra.svc.cluster.local:9000 und auf den Bucket backups. Der beobachtete MinIO-Service ist ClusterIP. Ein Produktionsbetreiber wählt das Produktionsziel für Backups.
- Datenresidenz
- Entwicklungsnachweise dokumentieren AKS-Node-Labels in westeurope und Backup-Ziele innerhalb des Entwicklungsclusters. Diese Nachweise beschreiben ausschließlich die Entwicklung. Ein Produktionsbetreiber dokumentiert Datenresidenz, Backup-Ort und Einstellungen für Übermittlungen an Dritte im ausgefertigten DPA.
- Penetrationstests
- Ein Bericht über einen Penetrationstest durch Dritte ist derzeit noch nicht dokumentiert. Automatisierte Scans der Sicherheitslage laufen kontinuierlich gegen eine versionierte Kontroll-Checkliste; eine unabhängige Prüfung ist geplant.
- Zertifizierungen
- Heute keine: siehe die ehrliche Einordnung oben. Das Kontrollmodell und seine Zuordnung zu Frameworks sind jetzt dokumentiert und prüfbar.
- Offenlegung externer Dienste
- Die obigen Zeilen dokumentieren ausgehende Verbindungen aus Quellcode und Entwicklungs-GitOps. Vor der Ausstellung einer unterzeichneten Produktionsliste der Unterauftragsverarbeiter sind die Freigaben des Rechtsberaters und des Gründers erforderlich.
- Schwachstellenmeldungen
- [email protected]: Bestätigung, koordinierte Offenlegung und Safe-Harbor-Bedingungen sind oben veröffentlicht.
Lesen Sie den Nachweis und prüfen Sie ihn selbst
Die schnellste Sicherheitsprüfung läuft auf Ihrem eigenen Process.
4 Wochen · Ihr Process · signierte Evidenz, die Sie behalten
