XAIO
Docs/Ship/Sicherheit

Sicherheit

Aktualisiert 30. März 2026Ship

Sicherheits-Features und Best Practices für XAIO-Projekte.

Plattform-Sicherheit

Authentifizierung:

  • E-Mail + Passwort mit Erzwingung starker Passwörter
  • Google- und GitHub-OAuth
  • optionale Zwei-Faktor-Authentifizierung (2FA)
  • Session-Management mit automatischem Ablauf

Datenschutz:

  • alle Projekte sind standardmäßig privat
  • nur du und eingeladene Teammitglieder haben Zugriff
  • veröffentlichte Seiten sind unter ihrer *.xaio.app-URL öffentlich
  • Quellcode wird verschlüsselt gespeichert (at rest)

Infrastruktur:

  • HTTPS überall (automatisches SSL/TLS)
  • AWS-Infrastruktur (ECS, RDS, S3, CloudFront)
  • isolierte Workspace-Container pro Projekt
  • regelmäßige Sicherheits-Updates

Secret-Erkennung

XAIO erkennt sensible Daten in Chat-Nachrichten automatisch:

  • API-Keys (OpenAI, Stripe, AWS usw.)
  • Passwörter und Tokens
  • Connection-Strings
  • Private Keys

Vor dem Senden erscheint ein Warndialog. Du kannst das Secret maskieren oder abbrechen.

Umgebungsvariablen

Best Practices für den Umgang mit Secrets:

  • speichere API-Keys im Environment-Tab, nicht im Code
  • nutze getrennte Werte für Dev und Prod
  • die KI referenziert immer Umgebungsvariablen, hardcodet nie Secrets
  • von Integrationen verwaltete Variablen (DATABASE_URL) sind schreibgeschützt

Team-Sicherheit

  • rollenbasierter Zugriff: Owner, Admin, Editor
  • Admins können Mitglieder einladen und entfernen
  • Eigentumsübertragung verfügbar
  • jedes Teammitglied hat einen isolierten Workspace

Sicherheit veröffentlichter Seiten

  • automatisches HTTPS über CloudFront
  • CORS-Header pro Projekt konfiguriert
  • Backend-API-Endpunkte sind standardmäßig authentifiziert
  • Datenbankverbindungen sind verschlüsselt