Sicherheit der Marketing-Plattform: Verschlüsselung, CSP & Audit
Ihre Werbekonten, Shopdaten und Zahlungen laufen durch diese Plattform - deshalb ist Sicherheit auf jeder Ebene eingebaut und offen unter /trust dokumentiert.
Eine Marketing-Plattform bündelt ungewöhnlich viel Macht: Zugriff auf Ihre Werbekonten, die Bestellungen und Umsätze Ihres Shops, Ihre Kundengespräche und Ihre Zahlungsflüsse. Das macht ihre Sicherheitslage zu einer Kaufentscheidungsfrage erster Ordnung, nicht zu einer Fußnote. BScale AI ist mit Defense in Depth gebaut, und das vollständige Bild ist offen auf der Trust-Seite veröffentlicht.
Die Kurzfassung: Sie authentifizieren Plattformen über OAuth, sodass BScale AI Ihre Passwörter nie hält, jedes gespeicherte Token wird mit AES-256-GCM verschlüsselt, Sitzungen sind cookie-basiert mit CSRF-Schutz, jede Seite liefert eine Content Security Policy pro Request, APIs sind rate-limitiert, und die Kontoaktivität wird in einem nur anfügbaren Audit-Log festgehalten, das niemand - auch keine Administratoren - still bearbeiten kann.
Verschlüsselte Zugangsdaten und OAuth-Token-Schutz
BScale AI fragt nie nach dem Passwort Ihrer Meta-, Google-, TikTok- oder LinkedIn-Konten. Verbindungen nutzen den offiziellen OAuth-Ablauf jeder Plattform: Sie melden sich auf den eigenen Seiten der Plattform an, erteilen eingegrenzte Berechtigungen und können sie jederzeit von beiden Seiten widerrufen.
Die Zugriffstokens, die diese Plattformen ausstellen, sind die Kronjuwelen jedes Marketing-Tools - deshalb werden sie vor dem Speichern mit AES-256-GCM verschlüsselt. Selbst bei unbefugtem Datenbankzugriff liegen die Tokens nicht im Klartext bereit, um abgegriffen zu werden.
Sitzungssicherheit: Cookies, CSRF und CSP pro Request
Nutzersitzungen sind cookie-basiert und gegen Cross-Site Request Forgery geschützt - eine bösartige Website, die Sie zufällig besuchen, kann also nicht still in Ihrem Namen Anfragen an BScale AI senden. Das ist ein klassischer Angriff auf Marketing-Tools, bei dem eine gefälschte Anfrage Ausgaben auslösen oder Kampagnen verändern könnte - und er wird an der Plattformgrenze blockiert.
Jede Seite wird zudem mit einer Content Security Policy pro Request ausgeliefert. Statt einer statischen Policy trägt jede Antwort ihre eigene nonce-basierte CSP, was scharf begrenzt, was eingeschleuste Skripte tun könnten, selbst wenn bösartiger Inhalt je eine Seite erreichen sollte. Es ist einer der stärkeren browserseitigen Schutzmechanismen, die eine Webanwendung einsetzen kann.
Rate-Limiting und ein nur anfügbares Audit-Log
Alle APIs sind rate-limitiert, mit strengeren Budgets für sensible Operationen. Rate-Limiting entschärft Brute-Force-Versuche, Missbrauch von KI-Endpunkten und außer Kontrolle geratene Automation gleichermaßen - die Plattform bleibt für alle stabil.
Die Kontoaktivität wird in ein nur anfügbares Audit-Log geschrieben: Einträge können hinzugefügt werden, aber die Anwendung hat keinen Pfad, sie zu ändern oder zu löschen. Wenn Sie wissen müssen, wer was wann getan hat - eine Compliance-Prüfung, eine Vorfallsuntersuchung oder eine einfache Verantwortlichkeitsfrage im Team -, ist das Log eine Aufzeichnung, die nicht still umgeschrieben worden sein kann.
Sicherheit, die sich auf Rollen, Abrechnung und Freigaben erstreckt
Sicherheit ist nicht nur Kryptographie; sie ist auch die Frage, wer was tun darf. Das Workspace-Sharing nutzt rollenbasierte Zugriffskontrolle, die bei jeder Anfrage auf dem Server durchgesetzt wird - ein Betrachter kann nie mit der Macht eines Managers handeln. Die Abrechnung läuft über PayPal mit einem aufgeschlüsselten Ledger, Geldbewegungen sind also prüfbar. Und nichts wird auf Ihren Werbekonten ohne Ihre ausdrückliche Freigabe veröffentlicht - der Mensch behält die Kontrolle über die Aktionen, die am meisten zählen.
Die vollständige, aktuelle Sicherheitslage - einschließlich Praktiken, die wir mit der Weiterentwicklung der Plattform übernehmen - ist auf der öffentlichen Trust-Seite dokumentiert. Wenn Ihre Organisation einen Sicherheitsfragebogen hat, ist das der richtige Startpunkt.
Haufige Fragen
- Wie speichert BScale AI die Zugangsdaten meiner Werbekonten?
- Es speichert Ihre Passwörter überhaupt nicht. Plattformen werden über ihre offiziellen OAuth-Abläufe verbunden, und die ausgestellten Zugriffstokens werden vor dem Speichern mit AES-256-GCM verschlüsselt. Sie können eine Verbindung jederzeit von BScale AI aus oder in den Sicherheitseinstellungen der Plattform widerrufen.
- Was ist ein nur anfügbares Audit-Log und warum ist es wichtig?
- Es ist eine Aktivitätsaufzeichnung, zu der die Anwendung hinzufügen, die sie aber nie ändern oder löschen kann. Die Geschichte dessen, wer was in Ihrem Konto getan hat, kann also nicht still umgeschrieben werden - unerlässlich für Vorfallsuntersuchungen, Compliance-Prüfungen und schlichte Verantwortlichkeit im Team.
- Wie verhindert BScale AI Cross-Site Request Forgery (CSRF)?
- Sitzungen sind cookie-basiert, und jede zustandsändernde Anfrage ist durch CSRF-Prüfungen geschützt - eine bösartige Drittanbieter-Website kann Ihren Browser nicht dazu bringen, in Ihrem Namen Anfragen an BScale AI zu senden, etwa Kampagnen zu ändern oder Budget auszugeben.
- Was ist eine Content Security Policy pro Request?
- Statt einer statischen Browser-Sicherheitsrichtlinie generiert BScale AI für jede einzelne Seitenantwort eine frische, nonce-basierte Content Security Policy. Das schränkt scharf ein, was ein eingeschleustes Skript ausführen könnte, und bietet starken Schutz gegen Cross-Site-Scripting-Angriffe.
- Kann die KI von BScale AI ohne mich auf meinen Konten handeln?
- Nein. Die KI bereitet Kampagnen, Creatives und Empfehlungen vor, aber nichts geht auf Meta, Google Ads, TikTok oder LinkedIn ohne Ihre ausdrückliche Freigabe live. Zusammen mit serverseitig durchgesetzter rollenbasierter Zugriffskontrolle behalten Menschen die Kontrolle über jede folgenreiche Aktion.
- Wo kann ich die vollständigen Sicherheitsdetails von BScale AI nachlesen?
- Die öffentliche Trust-Seite dokumentiert die Sicherheitslage der Plattform, einschließlich OAuth-basierter Verbindungen, AES-256-GCM-Token-Verschlüsselung, CSRF-Schutz, CSP pro Request, Rate-Limiting und dem nur anfügbaren Audit-Log. Sie ist der richtige Startpunkt für jede Sicherheitsprüfung.