Security
On-Prem by Design
Ihre Tokens, Ihr Netzwerk, Ihr Audit-Trail. Issue-Text verlässt Ihre Infrastruktur nicht für KI-Analyse.
Wo liegen die Daten?
Postgres auf Infrastruktur, die Sie betreiben. Issue-Metadaten aus dem VCS synchronisiert; PATs verschlüsselt, wenn TOKEN_ENCRYPTION_KEY gesetzt ist.
Geht Issue-Text an Vendor-KI?
Nein. LLM-Analyse nutzt lokales Ollama in Ihrem Netzwerk. Worker lesen Postgres nur für Analyse-Jobs.
Wie melden sich Nutzer an?
GitHub-/GitLab-OAuth. Production erfordert E-Mail-Allowlist oder vorab provisionierte Einladungen.
Wer hat Zugriff auf die App?
Geschlossene Registrierung nach Setup — Admins laden E-Mails + Rollen vor dem ersten Login ein.
Wie werden VCS-Tokens gespeichert?
AES-256-GCM bei konfiguriertem Encryption Key; Fail-Fast in Production wenn fehlend.
Internet-Exposition?
Sie kontrollieren die Netzwerkplatzierung. Bundle exponiert Postgres/Redis nicht auf Host-Ports. HTTPS über Ihren Reverse Proxy.
Rate Limiting?
Redis-basierte Limits auf API-Routen; pro Routentyp konfigurierbar via RATE_LIMIT_* Env-Vars.
Häufige Prüferfragen
Ist das Multi-Tenant-SaaS?
Nein — Single-Tenant-Instanz pro Installation.
Kann sich jeder GitHub-Nutzer anmelden?
Nicht in Production — Allowlist + Einladungsmodell.
Welche Scopes für PATs?
Read für Sync; Write-Scopes nur bei aktiviertem Write-back.
SSO / SAML?
OAuth via GitHub/GitLab heute; Enterprise-SSO ist Roadmap, nicht v1.
Audit-Trail?
Admin-Audit-Log für Admin-Aktionen, Sync, Analyse, Apply, Einladungen.