Sicherheit und Daten

Sicherheit besteht aus klaren Grenzen, nicht aus dem Versprechen „Vertrauen Sie uns einfach“

Diese Seite erklärt Ihre Datenpflege, den Schutz von Integrationszugängen, Grenzen externer Anfragen und Zuständigkeiten nach Fehlern.

Sie bestätigen die Einträge

Subscriptions, amounts, currencies, and dates come from your input. TutuSub does not read bank transactions or present planning summaries as final invoices.

Upstream-Authentifizierung wird getrennt geschützt

HTTP-Pull-Zugangsdaten werden serverseitig mit AES-256-GCM verschlüsselt. Fehlt ein gültiger Hauptschlüssel, werden neue sensible Schreibvorgänge ausdrücklich abgewiesen statt unverschlüsselt gespeichert.

Webhook-Daten als Zugangsdaten behandeln

Generische Webhooks prüfen Signatur und Zeitstempel und deduplizieren Wiederholungen. Legen Sie URLs, Token oder Geheimnisse nie in öffentliches Frontend oder Chats; erneuern Sie sie nach Offenlegung.

Ausgehende Anfragen haben Netzwerkgrenzen

HTTP Pull blockiert standardmäßig private, lokale und Link-Local-Ziele, lehnt eingebettete URL-Zugangsdaten ab und folgt keinen Weiterleitungen, um SSRF-Umgehungen zu vermeiden.

Ressourcen sind nicht unbegrenzt

Pull-Anfragen sind zeitlich und auf 1 MB begrenzt. Webhooks haben 256 KB und Ratenlimits; übergroße oder missbräuchliche Anfragen scheitern statt unbegrenzt Ressourcen zu verbrauchen.

Fehler sind sichtbar und behebbar

Verbindungsfehler bleiben sichtbar und spätere erfolgreiche Prüfungen können sie beheben. Eingänge werden dedupliziert; unterbrochene Benachrichtigungen werden im Hintergrund wiederaufgenommen.

Was tun, wenn etwas falsch aussieht?

  1. 1Deaktivieren oder erneuern Sie zuerst die betroffene Verbindung, damit alte Zugangsdaten nicht mehr funktionieren.
  2. 2Aktualisieren Sie den Absender und testen Sie Erfolg, ungültige Signaturen, Limits und Wiederholungen.
  3. 3Prüfen Sie nach einer Unterbrechung Originalrechnung und Datum, damit kein veralteter Eintrag bleibt.
  4. 4Wenn Sie Hilfe brauchen, teilen Sie Zeitpunkt, Verbindungstyp und unkritische Fehlerdetails – niemals das vollständige Geheimnis.

Die letzte Handlung bleibt bei Ihnen

Disabling or deleting a record in TutuSub does not cancel it at a registrar, SaaS vendor, cloud provider, or payment institution. Confirm every payment, refund, contract, and auto-renew change at the original service.