Zum Inhalt springen

Sicherheitsrichtlinie

Wie Fragon Studios seine Apps für den Atlassian Marketplace entwickelt, betreibt und absichert.

Sicherheitsrichtlinie

Stand: 10. August 2026

Geltungsbereich

Diese Sicherheitsrichtlinie beschreibt die technischen und organisatorischen Maßnahmen, die Fragon Studios e.U. bei Entwicklung und Betrieb seiner Apps für den Atlassian Marketplace anwendet, derzeit Datawall für Confluence Cloud und Jira Cloud. Auf sie verweisen unsere Marketplace-Listings.

Sie ergänzt die Datenschutzerklärung zu Datawall und unsere allgemeine Datenschutzerklärung. Fragon Studios e.U. ist ein in Österreich eingetragenes Unternehmen; die Firmendaten finden Sie im Impressum.

Sicherheit durch Architektur

Unsere wichtigste Sicherheitsmaßnahme ist das, was wir nicht bauen. Unsere Apps laufen vollständig auf der Atlassian-Forge-Plattform innerhalb der Atlassian-Umgebung des Kunden. Es gibt kein Backend von Fragon Studios, das Kundendaten erreichen könnten.

  • Kein Datenabfluss: Das App-Manifest deklariert keine externen Berechtigungen und keine entfernten Hosts. Die gesamte Verarbeitung findet in Forge-Funktionen innerhalb des Atlassian-Tenants statt.
  • Keine externe Speicherung: App-Daten werden ausschließlich in den von Atlassian gehosteten Forge-Speicher geschrieben, getrennt je Installation. Die Datenresidenz folgt dem Host-Produkt, einschließlich EU und Deutschland.
  • Keine Fremdinhalte zur Laufzeit: keine CDN-Skripte, keine entfernten Schriftarten, kein Tracking in der App-Oberfläche. Alles wird mit der App ausgeliefert.
  • Nur lesender Zugriff auf Produktinhalte. Die App fordert keine Schreibberechtigungen für Confluence-Seiten oder Jira-Vorgänge an.
  • Jede veröffentlichte Version war für das Programm Runs on Atlassian qualifiziert, das genau diese Eigenschaften voraussetzt.

Schutz von Kundendaten

Da wir keine Kundendaten erhalten, richtet sich der Schutz auf das, was die App innerhalb des Tenants speichert.

  • Erkannte sensible Werte werden nie vollständig gespeichert. Ein Fund enthält nur einen maskierten Ausschnitt; der Rest wird ersetzt, bevor überhaupt etwas geschrieben wird.
  • Kennungen der handelnden Administratoren im Audit-Log werden per HMAC pseudonymisiert, sodass der Nachweispfad keine Klartext-Account-IDs enthält.
  • Anwendungsprotokolle enthalten Kennungen und Fehlercodes, niemals gescannte Inhalte oder erkannte Werte.
  • Das Attestierungs-Audit-Log ist ausschließlich anfügend und über SHA-256 verkettet. Nachträgliche Änderungen werden dadurch erkennbar.
  • Die App implementiert die Personal Data Reporting API von Atlassian. Meldet Atlassian ein Konto als gelöscht, wird die gespeicherte Kontoreferenz gelöscht.

Sichere Entwicklung

Änderungen erreichen Kunden nur über eine geprüfte, automatisierte Pipeline.

  • Der Quellcode liegt in einem selbst gehosteten GitLab mit erzwungener Mehr-Faktor-Authentifizierung. Die vollständige Historie erlaubt jederzeit die Rückkehr zu einem früheren Stand.
  • Jede Änderung durchläuft vor einem Deployment Typprüfung, Linting und eine automatisierte Testsuite in der CI, einschließlich fester Referenztestdaten für die Erkennungslogik.
  • Abhängigkeiten werden bei jeder Änderung und zusätzlich wöchentlich automatisch auf bekannte Schwachstellen geprüft. Meldungen werden bewertet und behoben.
  • Deployments laufen aus der CI mit Zugangsdaten, die als geschützte und maskierte Variablen hinterlegt sind. Im Repository liegen keine Geheimnisse.
  • Releases gehen vor der Produktion durch eine Staging-Umgebung.

Zugriffskontrolle und Unternehmenssicherheit

Fragon Studios ist ein kleines, inhabergeführtes Unternehmen. Der Zugang zu produktiven Systemen ist auf die Personen beschränkt, die ihn benötigen, derzeit auf eine namentlich benannte Person.

  • Mehr-Faktor-Authentifizierung für jedes Konto, das an Entwicklung und Veröffentlichung beteiligt ist, darunter Atlassian, Versionsverwaltung und E-Mail.
  • Zugangsdaten liegen in einem Passwortmanager und werden nie per E-Mail oder Chat weitergegeben.
  • Arbeitsrechner nutzen vollständige Festplattenverschlüsselung, Endpoint-Schutz und zeitnahe Betriebssystem-Updates.
  • Der Zugang zum Marketplace-Partnerkonto ist auf die notwendigen Konten beschränkt und wird bei jeder Veränderung im Team überprüft.
  • Wir haben keinen Zugriff auf die Atlassian-Umgebungen unserer Kunden oder auf die dort von der App gespeicherten Daten. Die Fehleranalyse stützt sich auf Angaben, die Kunden uns von sich aus übermitteln.

Umgang mit Schwachstellen und verantwortungsvolle Offenlegung

Wenn Sie eine Sicherheitslücke in einer unserer Apps vermuten, melden Sie sie bitte an support@fragonstudios.com, mit genug Details zur Reproduktion, und veröffentlichen Sie den Fund bitte nicht, bevor er behoben ist. Gegen Personen, die in gutem Glauben melden und dabei keine fremden Daten einsehen, verändern oder löschen, gehen wir nicht rechtlich vor.

Sicherheitsmeldungen bestätigen wir innerhalb von zwei Werktagen. Bestätigte Schwachstellen beheben wir innerhalb der Fristen der Atlassian Marketplace Security Bug Fix Policy für Cloud-Apps, gerechnet ab Meldung oder Triage:

  • Kritisch (CVSS ab 9,0): innerhalb von 10 Tagen
  • Hoch (CVSS ab 7,0): innerhalb von 4 Wochen
  • Mittel (CVSS ab 4,0): innerhalb von 12 Wochen
  • Niedrig (CVSS unter 4,0): innerhalb von 25 Wochen

Reaktion auf Sicherheitsvorfälle

Wir führen einen schriftlichen Incident-Response-Plan, der mindestens jährlich und nach jedem Vorfall überprüft wird. Im Ernstfall gilt:

  • Eine namentlich benannte verantwortliche Person bewertet und klassifiziert die Meldung und führt ein Vorfallprotokoll mit Zeitstempeln.
  • Eindämmung bedeutet bei einer Forge-App: Ausrollen einer korrigierten oder der letzten funktionierenden Version und Rotation betroffener Zugangsdaten.
  • Bei kritischen und hohen Vorfällen informieren wir Atlassian innerhalb von 24 Stunden nach Feststellung über ein P1-Ticket im Marketplace-Support-Portal und halten Atlassian danach mindestens alle sechs Stunden bis zur Behebung auf dem Laufenden.
  • Betroffene Kunden informieren wir innerhalb von 72 Stunden, wenn ihre Daten oder ihre Sicherheit betroffen sind.
  • Handelt es sich um eine Verletzung des Schutzes personenbezogener Daten, sind unsere Kunden die Verantwortlichen im Sinne der DSGVO. Wir liefern ihnen die Fakten, die sie für ihre eigenen Meldepflichten benötigen.
  • Innerhalb von fünf Werktagen nach Behebung erstellen wir eine Ursachenanalyse und verfolgen die vorbeugenden Maßnahmen bis zum Abschluss.

Zertifizierungen und externe Prüfungen

Wir benennen unsere Position offen, statt mehr anzudeuten, als vorhanden ist. Fragon Studios hält derzeit keine Zertifizierung nach ISO 27001 oder SOC 2, hat keinen externen Penetrationstest beauftragt und nimmt nicht am Bug-Bounty-Programm des Atlassian Marketplace teil.

Das ist eine bewusste Folge der Architektur. Unsere Apps halten keine Kundendaten außerhalb des Atlassian-Tenants des Kunden, und wir betreiben keine Server, kein Netzwerk und kein Backend, die eine solche Prüfung untersuchen würde. Die Sicherheit der Daten beruht damit auf der zertifizierten Plattform von Atlassian und auf den oben beschriebenen Maßnahmen in der App. Mit dem Wachstum von Produkt und Unternehmen bewerten wir das neu.

Unterauftragsverarbeiter

Für Kundendaten setzen wir keine Unterauftragsverarbeiter ein, weil wir keine Kundendaten erhalten. Die von unseren Apps verarbeiteten Daten verbleiben in der Atlassian-Cloud-Umgebung des Kunden, für die Atlassian der Anbieter ist. Unsere eigenen Geschäftssysteme (E-Mail, Versionsverwaltung, Website) kommen mit App-Daten nicht in Berührung.

Kontakt in Sicherheitsfragen

Sicherheitsmeldungen und Fragen: support@fragonstudios.com. Diese Adresse ist zugleich als Sicherheitskontakt für unsere Apps im Atlassian Marketplace hinterlegt. Maschinenlesbare Kontaktangaben veröffentlichen wir unter /security.txt. Postanschrift und Firmendaten finden Sie im Impressum.

Änderungen dieser Richtlinie

Wir überprüfen diese Richtlinie mindestens einmal jährlich und aktualisieren sie, sobald sich unsere Praxis oder die Plattform ändert. Es gilt die auf dieser Seite veröffentlichte Fassung.