Sicherheit ab Tag eins. Nicht „nachträglich angeschraubt".
Sprachinfrastruktur transportiert einige der sensibelsten Daten — Kundengespräche, Aufzeichnungen, Einmalcodes. Wir behandeln sie entsprechend vom ersten Tag an, nicht erst nach dem ersten Vorfall.
Status: alle Systeme normal
Verschlüsselung überall
✓
SIP-Signalisierung
TLS 1.2+ über WSS verpflichtend. Unverschlüsseltes UDP/TCP-SIP wird am Registrar abgewiesen.
✓
Medien (Sprache & Video)
SRTP mit Schlüsselaustausch über DTLS-SRTP. AES-128/256-GCM. Kein Fallback auf unverschlüsseltes RTP.
✓
Konferenzen
WebRTC-E2E-DTLS — jeder Teilnehmer hat einen eindeutigen, sitzungsweise generierten SRTP-Schlüssel.
✓
Gespeicherte Daten
Aufzeichnungen, Voicemail und KI-Transkripte sind auf der Festplatte verschlüsselt (LUKS auf Volume-Ebene + Schlüssel pro Mandant auf Anwendungsebene).
✓
Datenbank
TLS zu Postgres/MySQL. Zeilenisolierung pro Mandant, auf API-Ebene erzwungen.
Identität und Zugriff
✓
JWT pro Gerät
Jeder Browser/iOS/Android erhält eine eigene RFC-4122-UUID und JWT. Keine geteilten Zugangsdaten, keine Wiederverwendung von Tokens auf anderen Geräten.
✓
Argon2id für Passwörter
Moderner, speicherintensiver Hash — konstruktionsbedingt resistent gegen Brute-Force; Parameter anpassbar.
✓
E-Mail-Verifizierung
Pflicht bei Registrierung. Konto bleibt inaktiv, bis die Adresse bestätigt ist.
✓
Rollenmodell
SuperAdmin / TenantAdmin / Manager / Operator / Viewer. Feingranulare Lese-, Schreib- und Löschrechte je Menü.
✓
Audit-Log
Jede Admin-Aktion und Mandanten-Statusänderung wird mit Autor, IP, User-Agent und Zeitstempel protokolliert.
Netzwerk und Infrastruktur
✓
HTTPS überall
HSTS-Preload, HTTP/2, nur moderne TLS-Suites (1.3 + 1.2 PFS). Automatische Zertifikatserneuerung über Let’s Encrypt.
✓
Strikte CSP
Die Content-Security-Policy beschränkt Skripte und Formularziele auf bekannte Quellen; frame-ancestors verhindert Clickjacking.
✓
Fail2ban + Rate-Limit
SIP-REGISTER-Brute-Force, Login-Bursts und E-Mail-Verifizierungs-Spam werden am Edge abgefangen.
✓
DDoS-Schutz
Cloudflare-Proxy vor öffentlichen Sites; SIP/RTP-Traffic über Carrier-Grade SBC.
✓
Mandanten-Isolation
Anlagen-Konfiguration, Aufzeichnungen, Kontakte und Konferenzen sind pro Mandant getrennt — in der Datenbank und in der API. Mehrschichtiger Schutz.
Operativer Betrieb
✓
24/7-Monitoring
Synthetische SIP-REGISTER + INVITE alle 30 s. Prüfung der Aufzeichnungsintegrität, des Mailversands und der Konferenzräume.
✓
Wöchentliches Patching
Laufende Updates für Rocky Linux 9 mit automatisch eingespielten Sicherheits-Patches. Telefonie-Stack und sip.js werden bei jeder CVE aktualisiert.
✓
Verschlüsselte Hardware
LUKS auf jedem Datenträger. Gestohlene Platte = nutzlose Platte.
✓
Verschlüsselte Backups
Off-site, mit Schlüsseln außerhalb des Produktionsnetzes verschlüsselt. Monatliche Wiederherstellungstests.
✓
Datenschutz als Standard
Selbst gehostete Schriften (kein Google-CDN), keine Drittanbieter-Tracker, keine Analyse ohne ausdrückliche Zustimmung.
Compliance
✓
DSGVO
Datenspeicherung in der EU möglich. API für Export und Löschung pro Mandant. Liste der Subunternehmer wird veröffentlicht.
✓
STIR/SHAKEN
Rufnummern-Attestierung für ausgehende Anrufe in die USA.
✓
DNC-Compliance
DNC-Listen pro Mandant + globaler Abgleich mit TPS/FCC (USA). Abgleich vor jedem ausgehenden Anruf.
✓
Aufzeichnungs-Einwilligung
Ansage pro Anruf oder Richtlinie pro Mandant. Aufzeichnungen sind mit Einwilligungsvermerken gekennzeichnet.
Schwachstelle gefunden?
Wir vergüten Responsible Disclosure. Schreiben Sie an security@pyfone.com mit PoC — Antwort innerhalb von 24 h.
Richtlinie zur Offenlegung