Sicherheit
Anmeldung ohne Passwort
Screwps speichert keine Passwörter, die gestohlen oder erraten werden könnten. Die Anmeldung erfolgt über einen Einmal-Link: Der enthaltene Zugangs-Code wird mit einem kryptographisch sicheren Zufallsgenerator erzeugt (256 Bit Zufall), ist zehn Minuten gültig und nur einmal einlösbar.
Geschützte Sitzung
Nach der Anmeldung hält dich ein Sitzungs-Cookie zwölf Stunden lang angemeldet. Es ist „httpOnly" (für JavaScript im Browser nicht auslesbar — schützt vor Cookie-Diebstahl über Cross-Site-Scripting), „Secure" (nur über eine verschlüsselte HTTPS-Verbindung übertragen) und „SameSite=Lax" (schützt vor bestimmten Cross-Site-Request-Angriffen).
Schutz vor Missbrauch
Anfragen für Anmelde-Links sind auf fünf pro 15 Minuten je Gerät begrenzt, um automatisiertes Massen-Anfordern von Links zu erschweren.
Rechte- und Rollenmodell
Jede Aktion wird serverseitig geprüft. Als Mitglied siehst und änderst du ausschließlich Termine deiner eigenen Gruppe(n). Mitglieder verwalten (hinzufügen, entfernen, sperren) können nur der Admin der jeweiligen Gruppe oder ein Super-Admin; Plätze verwalten kann nur ein Super-Admin.
Datensparsamkeit
Wir speichern bewusst nur, was für den Betrieb nötig ist: deinen Namen, deine E-Mail-Adresse und deinen Anmeldestatus. Keine Passwörter, keine Analyse- oder Tracking-Cookies, kein Tracking Dritter.
Infrastruktur
Screwps läuft auf einem eigenen virtuellen Server (VPS) mit Serverstandort Deutschland.
Sicherheitslücke gefunden?
Bitte melde sie verantwortungsvoll an contact@yoocood.org — wir kümmern uns umgehend darum.