Sicherheit
Zuletzt aktualisiert 19. Juni 2026
Unser Sicherheitsmodell beginnt damit, weniger zu sammeln. Holter überwacht von außen oder über Heartbeats, die du sendest — so halten wir nie die Schlüssel zu deiner Infrastruktur.
Lose Kopplung von Anfang an
Holter fragt nie nach deinen Server-Logins, Cloud-Zugangsdaten oder deinem Quellcode. Wir beobachten deine Dienste so, wie es das öffentliche Internet tut, und für alles andere pingen uns deine Jobs an — so halten wir deutlich weniger Daten als ein agentenbasiertes Tool. Wir minimieren, was wir speichern, und schützen, was wir behalten.
Datenschutz
Der gesamte Datenverkehr ist während der Übertragung verschlüsselt (TLS). Wir speichern, was für den Betrieb des Monitorings nötig ist — dein Konto, deine Monitor-Konfiguration und Check-Historie, Alert-/Incident-Datensätze, E-Mail-Adressen von Statusseiten-Abonnenten sowie Webhook-/Ingest-Tokens. Kartendaten werden vollständig von Stripe verarbeitet; Webhook-URLs werden in der UI auf den Host maskiert, und Ingest-Tokens werden als Geheimnisse behandelt.
SSRF- & Missbrauchsschutz
Ausgehende Checks sind bewusst eingeschränkt, damit Holter nicht zu einem Scanner zweckentfremdet werden kann: Wir erlauben nur HTTP/HTTPS und TCP, lehnen private und interne Adressen ab, binden Verbindungen an die aufgelöste öffentliche IP und folgen bei sensiblen Abrufen keinen Redirects. Heartbeat-Ingest ist token-geschützt und ratenbegrenzt.
Zugriff & Isolation
Daten sind auf dein Team beschränkt. Der Ingest-Token eines Monitors ist die Zugangsdaten zum Senden seiner Heartbeats — behandle ihn wie ein Geheimnis. Rechte-Flags (wie dein Plan) werden ausschließlich serverseitig gesetzt.
Wir überwachen den Wächter
Holter ist so gebaut, dass es sich auch selbst überwacht: Unser Scheduler und unsere Queue können Dead-Man-Heartbeats an einen unabhängigen, externen Watcher senden, damit ein Stillstand in Holters eigenen Systemen von außen erkannt werden kann — nicht nur über unsere Dashboards.
Responsible Disclosure
Etwas gefunden? Schreib eine E-Mail an [email protected]. Wir begrüßen Forschung in gutem Glauben, antworten schnell und gehen nicht gegen Forscher:innen vor, die in gutem Glauben handeln und Datenschutzverletzungen oder Serviceunterbrechungen vermeiden.