Security by Design

Kleine Angriffsfläche. Ernsthafter Maßstab.

Die Website ist bewusst statisch und funktionsarm, um unnötige technische und datenschutzbezogene Risiken zu begrenzen.

Diese Übersetzung dient der besseren Verständlichkeit. Bei Abweichungen ist die englische Fassung maßgeblich.

1. Sicherheitsdesign

Die öffentliche Website verwendet statisches HTML sowie lokale Styles und Skripte. Sie enthält keine öffentliche Datenbank, Anmeldung, Kontaktform, Werbetechnik oder Drittanbieter-Analyse. Die Bereitstellung sieht Sicherheits-Header und HTTPS vor.

  • Content-Security-Policy mit Beschränkung auf eigene Ressourcen.
  • Schutz gegen Frame-Einbettung, Inhaltstyp-Verwechslung und unnötige Browserberechtigungen.
  • Keine Anfragen an externe Schrift-, Analyse- oder Werbedienste.
  • Veröffentlichte security.txt für verantwortliche Meldungen.

2. Verantwortliche Offenlegung

Wenn Sie eine Schwachstelle vermuten, schreiben Sie mit dem Betreff „Website security report“ an dhowcapital@bramston.co.

  • Beschreiben Sie Problem, betroffene URL und Reproduktionsschritte.
  • Übermitteln Sie ausreichende Belege bei möglichst geringer personenbezogener Information.
  • Greifen Sie nicht über das zur Demonstration unerlässliche Maß hinaus auf Daten zu und verändern, speichern oder veröffentlichen Sie diese nicht.
  • Keine Denial-of-Service-, Social-Engineering-, Phishing-, destruktiven oder störenden automatisierten Tests.
  • Gewähren Sie angemessene Zeit zur Untersuchung und Behebung vor einer Veröffentlichung.

3. Umfang und Grenzen

Diese Richtlinie gilt ausschließlich für die öffentliche Website dhowcapital.bramston.associates. Sie erteilt keine Erlaubnis, Bramston-Systeme, E-Mail-Infrastruktur, Drittanbieterdienste, persönliche Geräte oder andere Systeme zu testen.

Absolute Sicherheit kann für keine Website garantiert werden. Dhow Capital kann relevante Protokolle sichern und bei der Untersuchung böswilliger oder rechtswidriger Aktivitäten mit Dienstleistern oder Behörden zusammenarbeiten.