Ottili ONE ist von Grund auf sicherheitsorientiert. Dieser Leitfaden erklärt, was die Plattform tut, um Ihr Konto und die Daten Ihres Unternehmens zu schützen — und was Sie tun können, damit Ihr Workspace sicher bleibt.
Alle Konto-, Login- und Sitzungsfunktionen liegen im Dashboard unter [dashboard.ottili.one](https://dashboard.ottili.one). Für die Schritt-für-Schritt-Aktionen (Konto erstellen, Passkeys aktivieren, Passwort zurücksetzen, Zugriff wiederherstellen) siehe [Konto und Login](/docs/account-and-login).
Was Ottili für Sie tut
Authentifizierung und Sitzungen
- Die Anmeldung verwendet sichere JWT-Access-Tokens mit Refresh-Token-Rotation*. Wird ein Token widerrufen, wird die gesamte Sitzung ungültig — ein gestohlenes Token kann nicht wiederverwendet werden.
- Sitzungen laufen nach einer Idle-Zeit und einer absoluten Maximallebensdauer ab (beide konfigurierbar durch Ihre Organisation). Zum nutzerseitigen Verhalten siehe [Konto und Login → Sitzungsverwaltung](/docs/account-and-login).
- Passwörter werden mit Argon2id* gehasht, dem aktuellen Industriestandard für Passwortsicherheit. Ottili speichert Passwörter nirgends im Klartext.
- Sie können sich mit E-Mail und Passwort, Google, Microsoft oder einem verbundenen Ottili-SSO-Produkt anmelden. Wo aktiviert, fügen Passkeys (WebAuthn)* und Multi-Faktor-Authentifizierung (TOTP)* einen zweiten Verifizierungsschritt hinzu.
Mandanten-Isolation
Jedes Geschäftsobjekt in Ottili ONE gehört zu einem Unternehmens-Workspace*. Die Daten sind auf Plattformebene pro Unternehmen isoliert, und das Plattform-Gateway ist so ausgelegt, dass architektonisch kein unternehmensübergreifender Datenabfluss möglich ist. Ein Run, eine Integration oder ein API-Aufruf kann nur das erreichen, was Ihre Rolle und Ihr Unternehmen erlauben.
Zugriff über ein einziges Gateway
Alle externen Anfragen laufen über ein einziges authentifiziertes API-Gateway. Interne Dienste sind von außerhalb des Plattform-Netzwerks nicht erreichbar. Dies ist dieselbe Grenze, die die öffentliche Website, das Dashboard und die Produkt-APIs schützt.
Rate-Limiting und Brute-Force-Schutz
- Rate-Limiting (Redis-basiert) verlangsamt das Erraten von Zugangsdaten und Missbrauch.
- Wiederholte fehlgeschlagene Logins lösen eine Account-Sperre aus, die in der Datenbank persistiert* wird (nicht nur im Speicher), sodass der Schutz auch Neustarts übersteht.
- Ungewöhnliche Login-Orte oder -Muster können eine zusätzliche Verifizierung erfordern.
Audit-Trail
Jede zustandsändernde Aktion wird in ein Append-only-Audit-Log* geschrieben. Audit-Einträge können nicht geändert oder gelöscht werden — das gibt Ihnen eine vertrauenswürdige Historie, wer wann was getan hat, nützlich für Reviews, Incident Response und Compliance.
Was Sie tun sollten
- Verwenden Sie ein starkes, einzigartiges Passwort (siehe [Passwortanforderungen](/docs/account-and-login)).
- Aktivieren Sie Multi-Faktor-Authentifizierung oder registrieren Sie einen Passkey, wo Ihr Workspace es erlaubt.
- Melden Sie sich auf gemeinsam genutzten oder öffentlichen Computern ab und nutzen Sie Überall abmelden*, wenn Sie unbefugten Zugriff vermuten.
- Prüfen Sie aktive Sitzungen und verbundene Geräte unter Konto → Sitzungen* in Ihrem Dashboard.
- Behandeln Sie jede Nachricht, die per E-Mail oder Telefon nach Ihrem Ottili-Passwort fragt, als verdächtig — Ottili wird niemals nach Ihrem Passwort fragen.
Phishing-resistente Passkeys sind an dashboard.ottili.one gebunden und können nicht auf einer gefälschten Seite wiederverwendet werden. Bevorzugen Sie sie, wo verfügbar.
Melden einer Schwachstelle
Wenn Sie ein Sicherheitsproblem in Ottili ONE, Ottili Coder, LD3 oder einem anderen Ottili-Produkt finden:
1. Geben Sie das Problem nicht öffentlich bekannt, bis es behoben ist.
2. Melden Sie es über den Responsible-Disclosure-Kanal auf der [Sicherheitsübersicht](/security) oder kontaktieren Sie den Support über das Hilfemenü Ihres Dashboards.
3. Fügen Sie nach Möglichkeit Schritte zur Reproduktion, betroffenen Bereich und Auswirkung hinzu.
Wir prüfen Meldungen und stimmen einen Fix- und Offenlegungs-Zeitplan ab. Responsible Disclosure hilft, jeden Ottili-Kunden zu schützen.
Zertifizierungen und Compliance
Ottili betreibt die oben beschriebenen Plattform-Sicherheitskontrollen im laufenden Betrieb. Für den aktuellen Status unabhängiger Zertifizierungen, Subprozessoren und der Datenverarbeitungsvereinbarung siehe die [Sicherheitsübersicht](/security) und die im Footer verlinkten Rechtstexte. Aussagen, die noch nicht verifiziert sind, werden nicht als zertifiziert dargestellt.
Verwandte Artikel
- [Konto und Login](/docs/account-and-login) — registrieren, anmelden, Passkeys, zurücksetzen, wiederherstellen.
- [Coder-Sicherheit](/docs/coder-security) — Identität, Secrets, Isolation und Audit für Ottili Coder.
- [Unternehmen, Team & Berechtigungen](/docs/company-and-team) — wie Rollen und Zugriff funktionieren.
War dieser Artikel hilfreich?
