Sicherheit
Aktualisiert 30. März 2026Ship
Sicherheits-Features und Best Practices für XAIO-Projekte.
Plattform-Sicherheit
Authentifizierung:
- E-Mail + Passwort mit Erzwingung starker Passwörter
- Google- und GitHub-OAuth
- optionale Zwei-Faktor-Authentifizierung (2FA)
- Session-Management mit automatischem Ablauf
Datenschutz:
- alle Projekte sind standardmäßig privat
- nur du und eingeladene Teammitglieder haben Zugriff
- veröffentlichte Seiten sind unter ihrer *.xaio.app-URL öffentlich
- Quellcode wird verschlüsselt gespeichert (at rest)
Infrastruktur:
- HTTPS überall (automatisches SSL/TLS)
- AWS-Infrastruktur (ECS, RDS, S3, CloudFront)
- isolierte Workspace-Container pro Projekt
- regelmäßige Sicherheits-Updates
Secret-Erkennung
XAIO erkennt sensible Daten in Chat-Nachrichten automatisch:
- API-Keys (OpenAI, Stripe, AWS usw.)
- Passwörter und Tokens
- Connection-Strings
- Private Keys
Vor dem Senden erscheint ein Warndialog. Du kannst das Secret maskieren oder abbrechen.
Umgebungsvariablen
Best Practices für den Umgang mit Secrets:
- speichere API-Keys im Environment-Tab, nicht im Code
- nutze getrennte Werte für Dev und Prod
- die KI referenziert immer Umgebungsvariablen, hardcodet nie Secrets
- von Integrationen verwaltete Variablen (DATABASE_URL) sind schreibgeschützt
Team-Sicherheit
- rollenbasierter Zugriff: Owner, Admin, Editor
- Admins können Mitglieder einladen und entfernen
- Eigentumsübertragung verfügbar
- jedes Teammitglied hat einen isolierten Workspace
Sicherheit veröffentlichter Seiten
- automatisches HTTPS über CloudFront
- CORS-Header pro Projekt konfiguriert
- Backend-API-Endpunkte sind standardmäßig authentifiziert
- Datenbankverbindungen sind verschlüsselt