PreviewFile IconPreviewFile.dev
Dokumentation

Sicherheit & Datenschutz

Erfahren Sie, wie PreviewFile.dev Ihre Benutzerdateien mit umfassenden Sicherheitsfunktionen schützt

Sicherheit & Datenschutz

PreviewFile.dev wurde von Grund auf entwickelt, um Ihre Benutzerdateien zu schützen. Jede Funktion ist mit Sicherheit und Datenschutz im Blick entworfen.

Kern-Sicherheitsfunktionen

🔒 Dynamische Wasserzeichen

Fügen Sie benutzerdefinierte Textwasserzeichen hinzu, um sensible Dokumente zu schützen und unbefugte Weitergabe zu verhindern.

  • Benutzerdefinierter Text: Fügen Sie Firmennamen, Vertraulichkeitshinweise oder Benutzerkennungen hinzu
  • Positionskontrolle: Wasserzeichen über das Dokument legen
  • Nicht entfernbar: Wasserzeichen werden während der Vorschau gerendert, nicht in Dateien gespeichert
  • Anwendungsfälle: Rechtliche Dokumente, Verträge, vertrauliche Berichte

⏱️ Zeitlich begrenzter Zugriff (TTL)

Setzen Sie Ablaufzeiten, um sicherzustellen, dass Links nicht unbegrenzt zugänglich bleiben.

  • Flexible Dauer: Von 15 Minuten bis 7 Tage
  • Automatisches Ablaufen: Links werden nach TTL-Ablauf unzugänglich
  • Keine manuelle Bereinigung: Server verwaltet abgelaufene Sitzungen automatisch
  • Anwendungsfälle: Temporäre Dokumentenfreigabe, zeitkritische Dateien

🚫 Download-Schutz

Verhindern Sie, dass Betrachter Dateien herunterladen, während sie weiterhin Vorschauzugriff haben.

  • Nur-Vorschau-Modus: Benutzer können anzeigen, aber nicht lokal speichern
  • Rechtsklick deaktiviert: Verhindert einfache Download-Versuche
  • DevTools-Schutz: Zusätzliche Ebenen zur Verhinderung technischer Umgehungen
  • Anwendungsfälle: Sensible PDFs, vertrauliche Präsentationen, proprietäre Dokumente

🔥 Einmaliger Zugriff (Burn After Reading)

Erstellen Sie Links, die sich nach einem einzigen Aufruf selbst zerstören.

  • Einmalige Links: Automatisches Ablaufen nach erstem Zugriff
  • Aufruf-Tracking: System zeichnet auf, wann Link aufgerufen wurde
  • Perfekte Vorwärtsgeheimheit: Nach dem Aufruf kann der Link nicht wiederverwendet werden
  • Anwendungsfälle: Hochvertrauliche Dokumente, Passwort-Reset, temporäre Anmeldedaten

Verhindern Sie unbefugte Einbettung und Bandbreitendiebstahl.

  • Referrer-Validierung: Nur Zugriff von genehmigten Domains erlauben
  • IP/User-Agent-Bindung: Sitzungen an bestimmte Clients binden
  • CloudFront signierte URLs: Kryptographisch sichere Zugriffstoken
  • Anwendungsfälle: CDN-Bandbreite schützen, Verteilung kontrollieren

Datenschutz durch Design

Client-seitiges Rendering

  • Keine Datenspeicherung: Dateiinhalte werden nicht über temporäre Links hinaus gespeichert
  • Bandbreiten-effizient: Direkte Client-zu-Speicher-Verbindungen wo möglich
  • Server-Konvertierung: Aufgrund technischer Einschränkungen ist für Doc/Office-Dateien eine serverseitige Konvertierung erforderlich

Minimale Datensammlung

Wir sammeln nur das, was für die Bereitstellung des Dienstes notwendig ist.

  • Nur Datei-Metadaten: Dateiname, Größe, MIME-Typ, Ablaufzeit
  • Keine Inhaltsanalyse: Dateiinhalte werden nie analysiert oder indiziert
  • Optionale Benutzerdaten: Authentifizierung ist für die Grundnutzung optional
  • Audit-Protokolle: Zugriffsprotokolle werden nur so lange aufbewahrt, wie für die Sicherheit nötig

Sichere Speicher-Integration

Dateien werden in industrieüblichen S3-kompatiblen Speichern gespeichert.

  • Verschlüsselung im Ruhezustand: S3 serverseitige Verschlüsselung (SSE-S3)
  • Verschlüsselung in der Übertragung: HTTPS/TLS für alle Verbindungen
  • Private Buckets: Speicher ist nicht öffentlich zugänglich
  • Signierte URLs: Zeitlich begrenzte, kryptographisch signierte Zugriffstoken

Compliance & Best Practices

Datenresidenz

  • Multi-Region-Unterstützung: Wählen Sie die Speicherregion, die Ihren Benutzern am nächsten ist
  • Private Bereitstellung: Self-Hosting für vollständige Datenkontrolle
  • DSGVO-Überlegungen: Minimale PII-Sammlung, Datenlöschung auf Anfrage

Zugriffskontrolle

  • Benutzerauthentifizierung: Optionale Clerk-basierte Authentifizierung
  • API-Schlüssel-Verwaltung: Sichere Token-basierte API-Zugriffe
  • Rate-Limiting: Schutz vor Missbrauch und DDoS

Sicherheits-Header

  • Content Security Policy (CSP): XSS-Angriffe verhindern
  • X-Frame-Options: Clickjacking verhindern
  • Strict-Transport-Security: HTTPS durchsetzen

Für Entwickler

API-Sicherheit

// Alle API-Anfragen erfordern Authentifizierung
const response = await fetch('https://previewfile.dev/api/u', {
  method: 'POST',
  headers: {
    'Authorization': `Bearer ${API_KEY}`,
    'Content-Type': 'application/json',
  },
  body: JSON.stringify({
    url: 'https://example.com/confidential.pdf',
    ttlMinutes: 60,
    watermark: 'VERTRAULICH - Nur für den internen Gebrauch',
    noDownload: true,
    oneTime: false,
  }),
});

Sicherheitskonfigurations-Beispiel

// Erstellen Sie einen hochsicheren Vorschau-Link
const securePreview = await trpc.preview.create.mutate({
  file: uploadedFile,
  ttlMinutes: 30,                    // In 30 Minuten ablaufen
  watermark: `${user.email} - ${new Date().toISOString()}`,  // Benutzer + Zeitstempel-Wasserzeichen
  noDownload: true,                   // Downloads verhindern
  oneTime: true,                      // Einmaliger Link
});

Bedrohungsmodell

PreviewFile.dev schützt vor:

  • ✅ Unbefugte Verteilung: TTL und Einmal-Links verhindern unkontrollierte Weitergabe
  • ✅ Datendiebstahl: Download-Schutz und Wasserzeichen schrecken vor Kopieren ab
  • ✅ Hotlinking/Bandbreitendiebstahl: Referrer-Validierung und signierte URLs
  • ✅ XSS/Injection-Angriffe: Strenge CSP und Eingabevalidierung

Nächste Schritte

  • Erkunden Sie die API-Dokumentation, um Sicherheitsfunktionen zu implementieren
  • Schauen Sie sich Preise für Enterprise-Sicherheitsoptionen an
  • Kontaktieren Sie uns für Sicherheitsfragebögen oder Compliance-Dokumentation

On this page