Sicherheit

So gebaut, dass wir dich nicht bestehlen könnten, selbst wenn wir wollten.

Non-Custodial by Design. Du erstellst einen Bitfinex API-Key mit deaktivierten Auszahlungen — Stratum kann deine Guthaben lesen und Funding-Angebote platzieren oder stornieren, mehr nicht.

01

Non-Custodial

Deine Mittel verlassen niemals dein Bitfinex-Konto. Wir haben keine Verwahrung, kein Treuhandkonto. Stratum ist eine berechtigungsbeschränkte Automatisierungsschicht — keine Wallet.

02

Eingeschränkte API-Keys

Du erstellst den API-Key auf Bitfinex mit deaktivierten Auszahlungen — Stratum braucht diese Berechtigung nie. Wenn du einen Key hinzufügst, lesen wir seine echten Scopes von Bitfinex aus und lehnen ihn umgehend ab, falls Auszahlung (oder Trading) aktiviert ist, sodass ein auszahlungsfähiger Key niemals gespeichert oder aktiviert wird.

03

Verschlüsselt im Ruhezustand

API-Secrets werden im Ruhezustand mit AES-256-GCM verschlüsselt. Niemals im Klartext geloggt, niemals an Telemetrie gesendet, in Crash-Reports geschwärzt.

04

Reproduzierbare Builds

Deployment aus gepinnten, reproduzierbaren Docker-Images mit Abhängigkeits- und statischen Analyse-Checks in CI. Ein unabhängiges Sicherheitsaudit durch Dritte steht auf unserer Roadmap.

05

Zwei-Faktor-Authentifizierung

TOTP-Zwei-Faktor mit Backup-Codes. Vor jedem API-Key-Schreibvorgang erforderlich. Breitere Unterstützung für Passkeys / Hardware-Keys ist geplant, aber noch nicht ausgeliefert.

06

Responsible Disclosure

Etwas gefunden? Schreib an [email protected]. Wir bestätigen Meldungen, beheben verifizierte Probleme schnell und nennen Forscher, die das möchten. Ein finanziertes Bounty-Programm ist geplant.

Was dein Konto schützt
API-Key von dir erstellt, mit deaktivierten Auszahlungen
Stratum nutzt ausschließlich Lese- + Funding-Angebot-Scopes — niemals Auszahlung
Secrets im Ruhezustand verschlüsselt (AES-256-GCM), niemals geloggt
2FA vor jedem API-Key-Schreibvorgang erforderlich
Vollständiger Datenexport jederzeit verfügbar — deine Daten gehen mit dir
Compliance & Roadmap
Datenexport
Jedes Darlehen, Angebot und jeder Ledger-Eintrag — im Self-Service
In der App
GDPR DPA
Für EU-Kunden · auf Anfrage
Anfragen
Unabhängiges Sicherheitsaudit
Geplant — wir veröffentlichen die Ergebnisse hier
Roadmap
SOC 2
Geplant — noch nicht begonnen
Roadmap