Vertrauenszentrum
Phaseo-Vertrauenszentrum

Sicherheits-Whitepaper

Eine Selbstauskunft dazu, wie Phaseo seine Website, das Dashboard, das API-Gateway und Kundendaten schützt. Sie beschreibt Nachweise aus der aktuellen Implementierung, kein unabhängiges Audit.

Eigene Erklärung · Version 1.0Zuletzt geprüft am 30 August 2026

Grenzen der Zusicherungen

Phaseo ist weder SOC 2- noch ISO 27001-zertifiziert und hat keinen unabhängigen Penetrationstest abgeschlossen. Dieses Dokument ist weder Zertifizierung noch Garantie und ersetzt nicht Ihre eigene Risikobewertung.

1. Geltungsbereich und Servicemodell

Phaseo bietet ein öffentliches KI-Modellverzeichnis, ein Kundendashboard und ein API-Gateway, das Anfragen an externe KI-Anbieter weiterleitet. Dieses Dokument umfasst die von Phaseo kontrollierte Anwendung, das Gateway, Datenspeicher und betriebliche Integrationen. Es bestätigt keine Kontrollen eines KI-Anbieters oder eines vom Kunden konfigurierten Ziels.

Die öffentliche Website läuft als Next.js-Anwendung auf Vercel und wird hinter Cloudflare ausgeliefert. Das Gateway läuft auf Cloudflare Workers. Supabase stellt die Authentifizierung und die primäre relationale Datenbank bereit. Weitere Dienste sind im Verzeichnis der Unterauftragsverarbeiter aufgeführt.

2. Datenfluss des Gateways

SchrittDatenVerarbeitung
Kunde an PhaseoAnfrageinhalt, Zugangsdaten, Routing-Optionen und NetzwerkmetadatenWird über HTTPS an Cloudflare gesendet und vom Gateway Worker verarbeitet.
Phaseo-MetadatenAnfrage-ID, Modell- und Anbieter-IDs, Nutzung, Kosten, Latenz, Status, Fehler und grober StandortWerden in Supabase für Abrechnung, Nutzungsansichten, Zuverlässigkeit, Missbrauchsschutz und Support gespeichert. Rohe Prompts und vollständige Ausgaben sind nicht im primären Anfrageprotokoll enthalten.
Antwort-CacheArbeitsbereichsbezogener Cache-Schlüssel, Antworttext und AntwortmetadatenGeeignete Textantworten ohne Streaming können standardmäßig fünf Minuten in Upstash Redis gespeichert werden. Ein Preset kann 30 Sekunden bis 24 Stunden festlegen. Der Anfrageinhalt fließt in einen SHA-256-Hash des Cache-Schlüssels ein, wird aber nicht im Cache-Eintrag gespeichert.
KI-AnbieterAnfrageinhalt und Metadaten, die für den Aufruf des ausgewählten Modells erforderlich sindWerden per HTTPS direkt an den ausgewählten Anbieter oder gemäß der Routing-Richtlinie des Kunden gesendet. Es gelten die Aufbewahrungs-, Trainings- und Speicherortbedingungen des Anbieters.
Antwort an den KundenAnbieterausgabe und Phaseo-AntwortmetadatenWird über HTTPS an den Kunden zurückgegeben. Streaming-Daten werden im Arbeitsspeicher verarbeitet, solange die Verbindung besteht.

3. Optionen und Ausnahmen bei der Inhaltsspeicherung

Phaseo gibt keine allgemeine Garantie für eine vollständige Datenlöschung nach jeder Anfrage. Zusätzlich zum kurzlebigen Antwort-Cache können folgende Kundeneinstellungen die Speicherung von Inhalten verlängern:

  • Private I/O-Protokollierung: Eine nur bei aktivierter Funktion verfügbare Arbeitsbereichseinstellung kann Anfragen, Antworten und optionale Anbieter-Payloads für 90, 180 oder 365 Tage in privatem Cloudflare R2 speichern. Standardmäßig ist sie deaktiviert.
  • Datenbeitrag: Mit ausdrücklicher Zustimmung können erfolgreiche Prompts und Antworten ohne BYOK höchstens 30 Tage in privatem Cloudflare R2 gespeichert werden. Phaseo bemüht sich um eine Redaktion, diese ist jedoch keine Garantie. Eine konfigurierte Stichprobe wird bei deaktivierter API-Speicherung an OpenAI gesendet, um Aufgaben asynchron zu klassifizieren.
  • Observability-Exporte und Benachrichtigungen: Je nach Einstellung können kundenseitig konfigurierte Ziele Prompts, Ausgaben, Metadaten oder Alarmtexte erhalten.
  • Asynchrone und Medien-APIs: Anbieter können den Status von Aufträgen, Dateien, Eingaben oder generierten Assets für ihre jeweils dokumentierten Zeiträume aufbewahren. Phaseo speichert Auftrags- und Abrechnungsmetadaten, die zum Abgleich dieser Anfragen nötig sind.

Wird eine Phaseo-Speicherfunktion deaktiviert, endet die neue Erfassung nach Übernahme der Änderung und Abschluss laufender Aufträge. Daten, die ein KI-Anbieter oder ein kundenseitig konfiguriertes Ziel bereits erhalten hat, werden dadurch nicht gelöscht.

4. Aktuelle technische Kontrollen

Übertragung und Geheimnisse

  • Der öffentliche Dienst und Verbindungen zu nachgelagerten Anbietern verwenden HTTPS.
  • Vom Kunden bereitgestellte Anbieter-Zugangsdaten werden vor der Speicherung in der Datenbank mit AES-256-GCM verschlüsselt.
  • API- und Verwaltungsschlüssel werden mit einem schlüsselbasierten Einwegverfahren abgeleitet; OAuth-Geheimnisse mit einem passwortbasierten oder schlüsselbasierten Einwegverfahren.
  • Webhook- und Benachrichtigungsdaten werden verschlüsselt gespeichert, sofern die Funktion gespeicherte Geheimnisse unterstützt.

Identität und Zugriff

  • Arbeitsbereichsrollen und Datenbankrichtlinien schränken Konto- und Arbeitsbereichsdatensätze ein.
  • OAuth-Zustimmungsdialoge zeigen angeforderte Berechtigungen; Freigaben und Token können widerrufen werden.
  • SAML-Single-Sign-on und SCIM-Bereitstellung sind freischaltbare Unternehmensfunktionen, keine allgemeinen Kontrollen.
  • Verwaltungs- und Gateway-Schlüssel lassen sich im Umfang beschränken und rotieren.

Anwendungsschutz

  • Ratenbegrenzungen schützen sensible OAuth- und Echtzeit-Routen.
  • Sicherheitsheader beschränken Inhaltstypen, Frames, Referrer und Berechtigungen; die OAuth-Zustimmungsroute hat eine strengere Content-Security-Policy.
  • An API- und Konfigurationsgrenzen werden strukturierte Validierungen durchgeführt.
  • Abrechnungsvorgänge verwenden Idempotenz und Datenbanktransaktionen in sicherheitskritischen Abläufen.
  • Eine verifizierte Kontolöschung entfernt das Auth-Konto und aktive Datenbankdaten dauerhaft. Ein wiederholbarer geplanter Auftrag löscht anschließend private R2- und Gateway-KV-Daten innerhalb von 30 Tagen.

Überwachung und Meldungen

  • Cloudflare-Aufrufprotokolle und Anfrage-Metadaten unterstützen die Betriebsüberwachung.
  • Anbieterstatus und Routing-Zustand helfen, Ausfälle vorgelagerter Dienste einzudämmen.
  • Dienststatus und Vorfälle werden unter status.phaseo.app veröffentlicht.
  • Private Meldungen zu Sicherheitslücken werden über GitHub Security Advisories oder [email protected] angenommen.

5. Software- und Änderungsmanagement

Das Haupt-Repository von Phaseo ist öffentlich. Änderungen nutzen Versionsverwaltung, Dependency-Lockfiles, automatisierte Lint- und Typprüfungen sowie gezielte automatisierte Tests. Sicherheitsprüfungen decken ausgewählte Geheimnisgrenzen, Datenbankrichtlinien, Authentifizierungsabläufe und Gateway-Verträge ab.

Diese Maßnahmen senken Risiken, belegen aber weder eine formelle Sicherheitsprüfung jeder Änderung noch die Fehlerfreiheit des Dienstes. Phaseo veröffentlicht derzeit keine Zertifizierung für sichere Entwicklung und keine unabhängig geprüfte Kontrolle des Änderungsmanagements.

6. Verfügbarkeit und Vorfallbehandlung

Phaseo nutzt verwaltete Infrastruktur und anbietergesundheitsbasiertes Routing, um einige Ausfälle zu begrenzen. incident.io hostet die öffentliche Statusseite. Phaseo bietet keine vertragliche Verfügbarkeits-SLA für den öffentlichen Dienst und behauptet nicht, dass Incident Response oder Geschäftskontinuität unabhängig getestet wurden.

Sicherheitsvorfälle mit personenbezogenen Daten werden anhand der geltenden Meldepflichten bewertet. Die öffentliche Richtlinie für Sicherheitsmeldungen sieht eine Eingangsbestätigung gutgläubiger Berichte innerhalb von drei Werktagen vor; dies ist ein betriebliches Ziel und keine vertragliche Frist zur Behebung.

7. Verantwortlichkeiten der Kunden

  • Senden Sie keine sensiblen oder regulierten Daten, sofern Ihre gewählte Phaseo- und KI-Anbieter-Konfiguration dafür nicht geeignet ist.
  • Prüfen Sie vor Aktivierung einer Route die Aufbewahrungs-, Trainings-, Speicherort- und zulässigen Nutzungsbedingungen des Anbieters.
  • Verwenden Sie Anbieter-Allowlisten und privates Routing, wenn die Auswahl der Route relevant ist.
  • Schützen und rotieren Sie Konto-, API-, Verwaltungs-, BYOK-, Webhook- und OAuth-Zugangsdaten.
  • Beschränken Sie Arbeitsbereichsmitglieder und OAuth-Berechtigungen auf den tatsächlichen Bedarf jeder Person oder Anwendung.
  • Prüfen Sie vor dem Produktionseinsatz private I/O-Protokollierung, Datenbeitrag, Antwort-Cache, Observability und Benachrichtigungseinstellungen.

8. Bekannte Lücken bei Zusicherungen

  • Phaseo beansprucht keine SOC 2-, ISO 27001-, PCI-DSS-, HIPAA- oder vergleichbare Zertifizierung.
  • Phaseo beansprucht weder einen abgeschlossenen unabhängigen Penetrationstest noch einen öffentlichen Auditbericht.
  • Für alle Anbieter gilt keine allgemeine Garantie vollständiger Datenlöschung oder des Ausschlusses von Training.
  • Für alle Routen gilt keine durchgängige Garantie eines regionalen Speicherorts.
  • Allgemeine Aufbewahrungsfristen für sämtliche Konto-, Metadaten-, Backup-, Support- und Betriebsprotokollkategorien sind noch nicht in einem öffentlichen Verzeichnis zusammengefasst.

9. Kontakt

Melden Sie Sicherheitsprobleme an [email protected]. Fragen zu Datenschutz, DPA und Unterauftragsverarbeitern richten Sie an [email protected].

VertrauenszentrumDatenschutzerklärungNutzungsbedingungen
Fragen zum Datenschutz
PhaseoPhaseo
PhaseoPhaseo
Status wird geprüftStatus wird geprüftStatusseite besuchen
Status auf Komponentenebene ist nicht verfügbar.

Entdecken

  • Modelle
  • Chat
  • Anbieter
  • Anwendungen
  • Ranglisten
  • Werkzeuge

Ressourcen

  • Vergleichen
  • Migrationsleitfäden
  • Methodik
  • Blog

Community

  • Discord
  • GitHub
  • LinkedIn
  • Reddit
  • X

Entwickeln

  • Dokumentation
  • API-Referenz
  • Schnellstart
  • SDKs

Unternehmen

  • Über uns
  • Vertrauenszentrum
  • Mission
  • Preise
  • Kompatibel mit
  • Danksagungen
  • Hilfe
  • Datenschutz
  • Bedingungen

Entdecken

  • Modelle
  • Chat
  • Anbieter
  • Anwendungen
  • Ranglisten
  • Werkzeuge

Entwickeln

  • Dokumentation
  • API-Referenz
  • Schnellstart
  • SDKs

Ressourcen

  • Vergleichen
  • Migrationsleitfäden
  • Methodik
  • Blog

Unternehmen

  • Über uns
  • Vertrauenszentrum
  • Mission
  • Preise
  • Kompatibel mit
  • Danksagungen
  • Hilfe
  • Datenschutz
  • Bedingungen

Community

  • Discord
  • GitHub
  • LinkedIn
  • Reddit
  • X

© 2025 • Phaseo

Sprache ändern: Deutsch (Deutschland)
  • English (UK)
  • English (US)
  • 简体中文
  • हिन्दी
  • Español (España)
  • Français (France)
  • Deutsch (Deutschland)
  • Português (Brasil)
  • 日本語
  • العربية

Hilfe:Problem·Hilfe

Brauchst du Hilfe mit Phaseo?Problem meldenoderSupport kontaktieren

PhaseoPhaseo
ModelleChatVergleichenAnbieterAnwendungenRanglisten
ModelleChatVergleichenAnbieterAnwendungenRanglisten
Registrieren
Registrieren