Sicherheit & Datenschutz
Erfahren Sie, wie PreviewFile.dev Ihre Benutzerdateien mit umfassenden Sicherheitsfunktionen schützt
Sicherheit & Datenschutz
PreviewFile.dev wurde von Grund auf entwickelt, um Ihre Benutzerdateien zu schützen. Jede Funktion ist mit Sicherheit und Datenschutz im Blick entworfen.
Kern-Sicherheitsfunktionen
🔒 Dynamische Wasserzeichen
Fügen Sie benutzerdefinierte Textwasserzeichen hinzu, um sensible Dokumente zu schützen und unbefugte Weitergabe zu verhindern.
- Benutzerdefinierter Text: Fügen Sie Firmennamen, Vertraulichkeitshinweise oder Benutzerkennungen hinzu
- Positionskontrolle: Wasserzeichen über das Dokument legen
- Nicht entfernbar: Wasserzeichen werden während der Vorschau gerendert, nicht in Dateien gespeichert
- Anwendungsfälle: Rechtliche Dokumente, Verträge, vertrauliche Berichte
⏱️ Zeitlich begrenzter Zugriff (TTL)
Setzen Sie Ablaufzeiten, um sicherzustellen, dass Links nicht unbegrenzt zugänglich bleiben.
- Flexible Dauer: Von 15 Minuten bis 7 Tage
- Automatisches Ablaufen: Links werden nach TTL-Ablauf unzugänglich
- Keine manuelle Bereinigung: Server verwaltet abgelaufene Sitzungen automatisch
- Anwendungsfälle: Temporäre Dokumentenfreigabe, zeitkritische Dateien
🚫 Download-Schutz
Verhindern Sie, dass Betrachter Dateien herunterladen, während sie weiterhin Vorschauzugriff haben.
- Nur-Vorschau-Modus: Benutzer können anzeigen, aber nicht lokal speichern
- Rechtsklick deaktiviert: Verhindert einfache Download-Versuche
- DevTools-Schutz: Zusätzliche Ebenen zur Verhinderung technischer Umgehungen
- Anwendungsfälle: Sensible PDFs, vertrauliche Präsentationen, proprietäre Dokumente
🔥 Einmaliger Zugriff (Burn After Reading)
Erstellen Sie Links, die sich nach einem einzigen Aufruf selbst zerstören.
- Einmalige Links: Automatisches Ablaufen nach erstem Zugriff
- Aufruf-Tracking: System zeichnet auf, wann Link aufgerufen wurde
- Perfekte Vorwärtsgeheimheit: Nach dem Aufruf kann der Link nicht wiederverwendet werden
- Anwendungsfälle: Hochvertrauliche Dokumente, Passwort-Reset, temporäre Anmeldedaten
🔗 Hotlink-Schutz
Verhindern Sie unbefugte Einbettung und Bandbreitendiebstahl.
- Referrer-Validierung: Nur Zugriff von genehmigten Domains erlauben
- IP/User-Agent-Bindung: Sitzungen an bestimmte Clients binden
- CloudFront signierte URLs: Kryptographisch sichere Zugriffstoken
- Anwendungsfälle: CDN-Bandbreite schützen, Verteilung kontrollieren
Datenschutz durch Design
Client-seitiges Rendering
- Keine Datenspeicherung: Dateiinhalte werden nicht über temporäre Links hinaus gespeichert
- Bandbreiten-effizient: Direkte Client-zu-Speicher-Verbindungen wo möglich
- Server-Konvertierung: Aufgrund technischer Einschränkungen ist für Doc/Office-Dateien eine serverseitige Konvertierung erforderlich
Minimale Datensammlung
Wir sammeln nur das, was für die Bereitstellung des Dienstes notwendig ist.
- Nur Datei-Metadaten: Dateiname, Größe, MIME-Typ, Ablaufzeit
- Keine Inhaltsanalyse: Dateiinhalte werden nie analysiert oder indiziert
- Optionale Benutzerdaten: Authentifizierung ist für die Grundnutzung optional
- Audit-Protokolle: Zugriffsprotokolle werden nur so lange aufbewahrt, wie für die Sicherheit nötig
Sichere Speicher-Integration
Dateien werden in industrieüblichen S3-kompatiblen Speichern gespeichert.
- Verschlüsselung im Ruhezustand: S3 serverseitige Verschlüsselung (SSE-S3)
- Verschlüsselung in der Übertragung: HTTPS/TLS für alle Verbindungen
- Private Buckets: Speicher ist nicht öffentlich zugänglich
- Signierte URLs: Zeitlich begrenzte, kryptographisch signierte Zugriffstoken
Compliance & Best Practices
Datenresidenz
- Multi-Region-Unterstützung: Wählen Sie die Speicherregion, die Ihren Benutzern am nächsten ist
- Private Bereitstellung: Self-Hosting für vollständige Datenkontrolle
- DSGVO-Überlegungen: Minimale PII-Sammlung, Datenlöschung auf Anfrage
Zugriffskontrolle
- Benutzerauthentifizierung: Optionale Clerk-basierte Authentifizierung
- API-Schlüssel-Verwaltung: Sichere Token-basierte API-Zugriffe
- Rate-Limiting: Schutz vor Missbrauch und DDoS
Sicherheits-Header
- Content Security Policy (CSP): XSS-Angriffe verhindern
- X-Frame-Options: Clickjacking verhindern
- Strict-Transport-Security: HTTPS durchsetzen
Für Entwickler
API-Sicherheit
// Alle API-Anfragen erfordern Authentifizierung
const response = await fetch('https://previewfile.dev/api/u', {
method: 'POST',
headers: {
'Authorization': `Bearer ${API_KEY}`,
'Content-Type': 'application/json',
},
body: JSON.stringify({
url: 'https://example.com/confidential.pdf',
ttlMinutes: 60,
watermark: 'VERTRAULICH - Nur für den internen Gebrauch',
noDownload: true,
oneTime: false,
}),
});Sicherheitskonfigurations-Beispiel
// Erstellen Sie einen hochsicheren Vorschau-Link
const securePreview = await trpc.preview.create.mutate({
file: uploadedFile,
ttlMinutes: 30, // In 30 Minuten ablaufen
watermark: `${user.email} - ${new Date().toISOString()}`, // Benutzer + Zeitstempel-Wasserzeichen
noDownload: true, // Downloads verhindern
oneTime: true, // Einmaliger Link
});Bedrohungsmodell
PreviewFile.dev schützt vor:
- ✅ Unbefugte Verteilung: TTL und Einmal-Links verhindern unkontrollierte Weitergabe
- ✅ Datendiebstahl: Download-Schutz und Wasserzeichen schrecken vor Kopieren ab
- ✅ Hotlinking/Bandbreitendiebstahl: Referrer-Validierung und signierte URLs
- ✅ XSS/Injection-Angriffe: Strenge CSP und Eingabevalidierung
Nächste Schritte
- Erkunden Sie die API-Dokumentation, um Sicherheitsfunktionen zu implementieren
- Schauen Sie sich Preise für Enterprise-Sicherheitsoptionen an
- Kontaktieren Sie uns für Sicherheitsfragebögen oder Compliance-Dokumentation