Konten & Authentifizierung
- Passwörter werden ausschließlich als Hash über den Auth-Anbieter gespeichert.
- Sitzungen laufen über kurzlebige Tokens mit automatischer Erneuerung.
- Sensible Aktionen (z. B. Abmelden) werden serverseitig geprüft und clientseitig mit einem Bestätigungsdialog abgesichert.
Datenzugriff & Isolierung
- Datenbankzugriff ist über Row-Level-Security abgesichert. Nutzer:innen sehen nur eigene Karrieren sowie Karrieren, an denen sie als Teilnehmer:in eingeladen sind.
- Rollen werden in einer separaten Tabelle geführt und nie im Client bewertet.
Multiplayer-Integrität
- Spielsimulationen laufen deterministisch mit serverseitig kontrolliertem RNG-Seed – Clients können Ergebnisse nicht manipulieren.
- Scouting-Werte werden serverseitig verrauscht, bevor sie an andere Manager:innen ausgeliefert werden.
Transport & Speicherung
- Alle Verbindungen erfolgen über HTTPS/TLS.
- Datenbank und Auth werden bei einem europäischen Cloud-Anbieter betrieben.
Aktuelle Auftragsverarbeiter
- Hosting, Datenbank und Auth über den Backend-Anbieter (EU-Region).
- Web-Push-Zustellung über die Push-Dienste von Browser-Herstellern.
Sicherheitslücken melden
Wenn du eine Sicherheitslücke findest, melde sie bitte per E-Mail an security@manager-mates.app. Wir bitten um verantwortungsvolle Offenlegung und antworten in der Regel innerhalb von wenigen Werktagen.
Diese Seite beschreibt sichtbare Kontrollen. Sie ist kein Ersatz für eine unabhängige Prüfung oder Zertifizierung.
