fullmetrixDocs

Ist Fullmetrix sicher?

Wie Fullmetrix Zugangsdaten, Verbindungen und Arbeitsbereichszugriff schützt.

Fullmetrix verwendet mehrere unabhängige Kontrollen statt nur eines Geheimnisses oder einer Netzwerkregel.

Schutz bei Übertragung und Speicherung

  • Kommunikation wird mit HTTPS/TLS verschlüsselt.
  • Gespeicherte Drittanbieter-API- und OAuth-Refresh-Tokens werden mit AES-256-GCM verschlüsselt.
  • Passwörter werden als sichere Hashes gespeichert, nicht als wiederherstellbarer Klartext.
  • Google-Zugriffstokens sind kurzlebig; verschlüsselte Refresh-Tokens werden beim Trennen entfernt.

Fullmetrix benötigt kein Passwort eines verbundenen Werbe-, Analyse- oder Handelskontos, wenn OAuth oder ein eigener Connector-Zugang verfügbar ist.

Connector-Authentifizierung

PrestaShop, WooCommerce, Magento und Sylius stellen über den installierten Connector einen eigenen Endpoint bereit. Anfragen enthalten shopspezifische Authentifizierung einschließlich HMAC-SHA256-Signatur. Synchronisierung startet erst nach Installation und Kopplung.

User-Agent, Quelladresse und HTTP-Signaturinformationen sind veröffentlicht. Nutze für Firewalls die aktuelle FullmetrixSync-Bot-Seite, nicht eine alte IP aus einer Nachricht.

Shopify nutzt Shopify-Autorisierung, verschlüsselte Tokens und geprüfte signierte Callbacks und Webhooks.

Zugriff in Fullmetrix

  • Company-Administratoren verwalten Team und Abrechnung.
  • Company-Benutzer sehen nur zugewiesene Organizations.
  • Organization-Eigentümer und Admins verwalten das Team.
  • Organization-Mitglieder verwalten keine Zugriffe.

Siehe Team und Rollen für das vollständige Modell.

Deine Maßnahmen

  1. Nutze pro Person ein eigenes Konto und teile keine Logins.
  2. Verwende ein eindeutiges Passwort und behalte vor dem Trennen von Google eine zweite Methode.
  3. Vergib Adminrollen nur bei Bedarf.
  4. Entferne Zugriff nach Ende einer Zusammenarbeit sofort.
  5. Widerrufe oder rotiere möglicherweise offengelegte Connector-Zugänge.
  6. Prüfe Integrationen und trenne ungenutzte Dienste.

Keine Geheimnisse an den Support senden

Der Support benötigt weder Passwort, Kartenprüfnummer, API-Geheimnis, OAuth-Token, Verbindungscode noch Sitzungscookie. Widerrufe oder rotiere sichtbare Geheimnisse, bevor du eine geschwärzte Kopie teilst.

Geltungsbereich

Diese Seite beschreibt implementierte oder veröffentlichte Kontrollen und behauptet keine unveröffentlichte Zertifizierung. Für Sicherheitsfragebögen oder Vertragsanforderungen: [email protected].

On this page