1. Cloud-Server
  2. Sicherheitsversprechen
Trust & Security

Nachweisbare Sicherheitsversprechen: physische Isolation, Ausgleichsregeln und Compliance-Grenzen

Wir verzichten auf Marketing-Floskeln wie „Sicherheit auf Bankniveau“. Diese Seite schlüsselt jeden Mechanismus so detailliert auf, dass Sie ihn selbst überprüfen können: Wer hält die Zugangsdaten, wie viele Schritte umfasst die Löschung, wie wird der Ausgleich berechnet, wo liegen Ihre Daten. Prüfen Sie jeden Punkt nach – und entscheiden Sie dann, ob Sie zahlen möchten.

Isolation

Isolationsmodell: eine Maschine, ein Mieter

Sie mieten einen kompletten Mac mini als Dedicated hardware-Server – keine virtuelle Maschine, kein Slice. Es gibt keinen Hypervisor, keine gemeinsam genutzten Datenträger und keine Nachbarn: Die meisten Multi-Tenant-Risiken entfallen bereits auf physischer Ebene.

Physische Isolation, keine Nachbar-VMs

CPU, Unified Memory, NVMe-Speicher und der 1-Gbit/s-Netzwerkport gehören ausschließlich Ihnen. Keine Steal Time, keine Noisy Neighbors – Schwankungen bei Ihren Build-Zeiten entstehen durch Ihren eigenen Code, nicht durch fremde Last. Seitenkanal-Angriffsflächen über Mieter hinweg (Cache-Timing, Deduplizierung gemeinsamer Speicherseiten) existieren bei einem Single-Tenant-Dedicated hardware-Server schlicht nicht.

Zugangsdaten liegen ausschließlich bei Ihnen

SSH-Schlüssel, VNC-Passwort und das macOS-Administratorkennwort verwalten Sie selbst und können sie jederzeit ändern. Auf Plattformseite gibt es keine hinterlegten Konten, öffentlichen Schlüssel oder Management-Agents – unser Betriebsteam hat technisch keine Möglichkeit, sich in Ihr System einzuloggen. Details dazu finden Sie unten unter „Zugriffskontrolle“.

Nach Vertragsende: vollständige Löschung

Nach Ablauf bleiben Ihre Daten 72 Stunden erhalten, damit Sie verlängern oder ein Backup herunterladen können. Nach diesem Zeitfenster startet die zweistufige Löschung: Vernichtung des APFS-Verschlüsselungsschlüssels, gefolgt von vollständigem Überschreiben des Datenträgers. Bevor eine Maschine wieder in den Bestand aufgenommen wird, muss sie neu installiert und einem Selbsttest unterzogen werden – Rückstände des vorherigen Mieters gibt es nicht.

Availability

Verfügbarkeitsgarantie und Ausgleichsregeln

Alle Standorte laufen 365 Tage im Jahr durchgehend – geplante Abschaltungen gibt es bei uns nicht. Die Verfügbarkeit wird minutengenau über Out-of-Band-Stromüberwachung erfasst; die Daten werden täglich in unsere Statusanzeige übernommen.

SLA · Monatliche Verfügbarkeitsgarantie
99,9%

Pro 0,1 % Unterschreitung erstatten wir 1 Tag Laufzeit; die monatliche Erstattung ist auf 100 % der im jeweiligen Zeitraum bezahlten Laufzeit begrenzt. Die Erstattung erfolgt als Laufzeitgutschrift und wird bei Verlängerung automatisch verrechnet.

Vor 90 TagenHeute

Einzige Auffälligkeit der letzten 90 Tage: Das ausgegraute Feld entspricht einer 11-minütigen Störung der Upstream-Leitung am Standort Tokio; die Verfügbarkeit lag in diesem Monat bei 99,97 % und löste keinen Ausgleich aus. An den übrigen 89 Tagen waren alle Standorte zu 100 % online.

Umrechnungstabelle für die Erstattung

Tatsächliche monatliche Verfügbarkeit Erstattete Laufzeit
≥ 99,9 %Erfüllt, keine Erstattung
99,8 % – 99,9 %1 Tag
99,7 % – 99,8 %2 Tage
99,0 % – 99,7 %Pro 0,1 % zusätzlich 1 Tag, in diesem Bereich maximal 9 Tage
< 99,0 %Nach gleicher Regel weiter kumuliert, gedeckelt auf 100 % der im Zeitraum bezahlten Laufzeit

Beantragung und Ausschlüsse

Reichen Sie im Kundenportal ein Ticket mit Instanz-ID und Ausfallzeitraum ein. Wir prüfen die Rohdaten unserer Out-of-Band-Überwachung und liefern innerhalb von 7 Werktagen das Ergebnis samt Gutschrift; die zugrunde liegenden Daten können Sie über das Ticket exportieren.

Ausgeschlossen sind nur zwei Fälle: Handlungen, die Sie selbst verursacht haben (z. B. eine fehlerhafte Firewall-Änderung, die die Verbindung trennt, ein bewusstes Herunterfahren oder Fehlkonfigurationen im System) sowie höhere Gewalt. Eine Ausnahme für „geplante Wartung“ gibt es nicht – weil wir so etwas grundsätzlich nicht ansetzen. Die vollständigen Bedingungen finden Sie in unseren Nutzungsbedingungen.

Auch bei Tagesmieten gilt der SLA-Schutz: Übersteigt eine Störung an einem Tag insgesamt 86 Sekunden (das entspricht 99,9 % auf 24 Stunden umgerechnet), wird die Laufzeit dieses Tages direkt erstattet.
Data Wipe

Löschprozess: von Vertragsende bis zur Wiederverwendung

Löschung heißt bei uns nicht einfach „erledigt“ – es ist eine Kette mit Zeitstempeln, deren einzelne Schritte Sie im Ticket nachvollziehen können.

  1. T+0

    Abschaltung und Netztrennung bei Ablauf

    Nicht verlängerte Instanzen werden sofort abgeschaltet und vom öffentlichen Netz getrennt; die Daten auf dem Datenträger bleiben unverändert erhalten. Verlängern Sie in diesem Zeitraum, wird die Maschine einfach wieder eingeschaltet – ohne dass sich an den Daten etwas ändert.

  2. T+72h

    Ende des Aufbewahrungsfensters

    Innerhalb von 72 Stunden können Sie jederzeit verlängern oder über das Kundenportal einen Snapshot herunterladen und Ihre Daten sichern. Nach Ablauf des Fensters wandert die Instanz in die Löschwarteschlange und ist nicht mehr wiederherstellbar.

  3. STEP 1

    Vernichtung des APFS-Verschlüsselungsschlüssels

    Der Datenträger ist von Anfang an als APFS-verschlüsseltes Volume angelegt. Die Vernichtung des Volume-Schlüssels dauert etwa 1 Sekunde – danach ist der gesamte verschlüsselte Inhalt kryptografisch nicht mehr entschlüsselbar. Das ist die erste und zugleich schnellste Sicherungsstufe.

  4. STEP 2

    Vollständiges Überschreiben mit Prüfung

    Der gesamte NVMe-Datenträger wird einmal komplett mit Zufallsdaten überschrieben und Sektor für Sektor verifiziert – als Schutz gegen jede hypothetische Attacke auf verbleibende verschlüsselte Reste. Die Überschreibungsprotokolle werden 90 Tage zur Nachprüfung aufbewahrt.

  5. REPOOL

    Erst nach Neuinstallation und Selbsttest wieder verfügbar

    Erst nach einer sauberen macOS-Neuinstallation und bestandenem SMART- sowie Arbeitsspeicher-Selbsttest kehrt die Maschine in den verfügbaren Bestand zurück. Der nächste Mieter erhält ein System im Werkszustand.

Was Sie vor Vertragsende tun können

Wir empfehlen, sich spätestens 24 Stunden vor Vertragsende um Ihre Daten zu kümmern: Erstellen Sie im Kundenportal mit einem Klick einen Snapshot zum Download, oder synchronisieren Sie Ihr Projektverzeichnis per rsync zurück auf Ihren lokalen Rechner. Während der Snapshot-Erstellung bleibt die Maschine ganz normal nutzbar.

Eine vorzeitige Kündigung (Rückerstattung innerhalb der ersten 24 Stunden oder aktive Freigabe der Instanz) durchläuft dieselbe Löschkette – lediglich beginnt T+0 in dem Moment, in dem Sie die Freigabe auslösen; das 72-Stunden-Aufbewahrungsfenster gilt genauso.

Möchten Sie eine sofortige Löschung ohne Aufbewahrungsfenster? Bestätigen Sie dies einfach per Ticket – die Schlüsselvernichtung erfolgt dann innerhalb von 5 Minuten, mit Zeitstempel als Bestätigung.

Die Aufbewahrungsfristen für Protokoll- und Abrechnungsdaten (Zugriffsprotokolle 90 Tage, Abrechnungsdaten 7 Jahre) finden Sie in unserer Datenschutzerklärung.

Access Control

Zugriffskontrolle: unser Betriebsteam hat keinen Zugang zu Ihrem System

Die häufigste Frage bei Sicherheitsaudits lautet: „Können Ihre Mitarbeiter meine Daten sehen?“ Die Antwort ist Nein – und zwar technisch ausgeschlossen, nicht nur organisatorisch untersagt.

In Ihrer Hand
  • SSH-Schlüsselpaar: Sie reichen bei der Einrichtung Ihren eigenen öffentlichen Schlüssel ein, oder das System erstellt eines und zeigt es Ihnen nur einmal an – ohne dass wir eine Kopie des privaten Schlüssels behalten
  • VNC-Passwort: muss bei der ersten Anmeldung geändert werden und existiert danach nur noch in Ihrem eigenen Passwort-Manager
  • macOS-Administrator- und Root-Konto: uneingeschränktes sudo – Passwort ändern, Benutzer anlegen, beliebige Software installieren, alles ohne Rückfrage bei uns
  • Nutzungsrecht am APFS-Datenträgerschlüssel: Er entschlüsselt Daten bis zur Löschung ausschließlich für Ihre eigene Sitzung
Worüber die Plattform nicht verfügt
  • Keine hinterlegten Konten, vorinstallierten öffentlichen Schlüssel oder Backdoor-Passwörter – prüfen Sie das ausgelieferte Image selbst mit dscl . list /Users
  • Kein MDM-Profil, kein Remote-Management-Agent und kein Bildschirmerfassungsprozess – profiles list liefert eine leere Ausgabe
  • Kein Umweg-Zugriff auf den Datenträger: Die SSD des Mac mini ist fest an den Secure-Enclave-Chip gekoppelt – ein Auslesen nach Ausbau ist hardwareseitig ausgeschlossen
  • Keine „Support-Hilfe“ mit Login-Zugriff: Im Ticket geben wir ausschließlich Befehlsempfehlungen – ausgeführt wird immer von Ihnen selbst
Das vollständige Spektrum der Out-of-Band-Verwaltung: Neustart erzwingen, Ein-/Ausschalten, Start im Wiederherstellungsmodus zur macOS-Neuinstallation. Alle drei Funktionen bleiben auf der Strom- und Firmware-Ebene – sie erreichen weder den macOS-Benutzerbereich noch Ihre Dateien. Jede Aktion wird protokolliert und ist über Ihr Ticket abrufbar. Ein vergessenes Passwort lässt sich ausschließlich über eine selbst ausgelöste Neuinstallation zurücksetzen – ein „Passwort für Sie wiederherstellen“ ist technisch unmöglich. Das ist bewusst so gestaltet.
Network

Netzwerkschutz: standardmäßig restriktiv, bei Bedarf öffnen

Sie erhalten eine sichere Basiskonfiguration ab Auslieferung – statt „erst live gehen, dann selbst absichern“. Alle drei Schutzebenen sind in der Mietgebühr enthalten, ohne Aufpreis.

Standard-Firewall-Vorlage

Die Upstream-ACL lässt standardmäßig nur 22/TCP (SSH) und 5900/TCP (VNC) eingehend zu, alles andere wird abgewiesen; ausgehender Verkehr ist unbeschränkt. Im Kundenportal können Sie Portregeln selbst hinzufügen oder entfernen – die Änderung greift innerhalb von 60 Sekunden. Sie können die Vorlage auch komplett deaktivieren und die Steuerung selbst über pf übernehmen.

Grundlegende DDoS-Abwehr

An allen fünf Standort-Eingängen läuft eine Traffic-Bereinigung: Typische Muster wie SYN-, UDP- und ICMP-Floods werden automatisch abgemildert, ohne dass Sie irgendetwas konfigurieren müssen. Selbst bei einem ausgelösten Scrubbing im großen Stil bleiben Ihre legitimen SSH-/VNC-Sitzungen erreichbar, und jeder Vorfall wird im Ticketsystem protokolliert.

Optionale private Netzwerkverbindung

Mieten Sie mehrere Maschinen am selben Standort, können Sie kostenlos eine private Netzwerkverbindung beantragen: ein eigenes internes Subnetz, über das der Verkehr zwischen den Maschinen läuft, ohne den öffentlichen Port zu verlassen. Ideal für Topologien wie „eine Maschine steuert GitLab Runner, mehrere bauen parallel“ – interner Verkehr wird genauso wenig berechnet wie öffentlicher.

Hardware

Hardware und Lieferkette: unveränderte Originalgeräte, Seriennummer nachprüfbar

Das oberste Prinzip der Lieferkettensicherheit ist Zurückhaltung: Wir öffnen keine Geräte, bauen nichts um und mischen keine Bauteile – jede Maschine bleibt vom Karton bis zum Rack im Werkszustand.

Beschaffung über offizielle Apple-Kanäle

Alle Mac mini stammen aus offiziellen Apple-Vertriebskanälen; Kaufbelege und Seriennummern sind eindeutig zugeordnet archiviert. Die Lieferbestätigung enthält die Seriennummer Ihrer Maschine, mit der Sie Aktivierungsstatus und Garantiezeitraum direkt auf der offiziellen Apple-Support-Seite prüfen können.

Keine Öffnung, keine Umbauten

Bei der M4-Serie sind Unified Memory und SSD fest verlötet – eine „Aufrüstung“ wäre ohnehin nicht möglich. Wir garantieren, dass kein Gehäuse geöffnet und kein Bauteil ausgetauscht wird: Die Hardware-Informationen, die Sie im System sehen (system_profiler SPHardwareDataType), entsprechen exakt der Realität dieser Maschine.

Kompletter Gerätetausch bei Defekten

Bei einem Hardwaredefekt wird nicht repariert oder zerlegt, sondern direkt ein baugleiches Gerät aus unserem Lagerbestand eingesetzt. Das defekte Gerät durchläuft die reguläre Löschkette, das neue Gerät wird anhand Ihres Snapshots wiederhergestellt – von der Störungsbestätigung bis zur Übergabe der neuen Zugangsdaten dauert es in der Regel unter 4 Stunden.

Physische Kontrolle auf Rack-Ebene

Die Maschinen sind fest in dedizierten Racks montiert; der Zugang zum Rechenzentrum erfordert Zutrittskontrolle mit Zwei-Personen-Begleitung, Rack-Öffnungen werden protokolliert und Videoaufzeichnungen 90 Tage aufbewahrt. Außer bei einem Gerätetausch aufgrund eines Defekts hat niemand physischen Kontakt zu vermieteten Maschinen.

Compliance

Compliance und Audit: Ihre Daten verlassen die gewählte Rechtsordnung nicht

Jede Compliance-Aussage ist mit einer konkreten Prüfmöglichkeit versehen. Für Sicherheitsbewertungen können Sie die folgende Tabelle direkt in Ihren Audit-Fragebogen übernehmen.

Bereich Mechanismus Nachprüfbarkeit
Rechenzentrumszertifizierung Alle fünf Standort-Rechenzentren sind ISO-27001-zertifiziert, erfüllen Tier-III+-Standard und verfügen über redundante Stromversorgung Fordern Sie die Zertifikatsnummer für den jeweiligen Standort per Ticket an und prüfen Sie sie im öffentlichen Register der Zertifizierungsstelle
Datenstandort Hostdaten liegen ausschließlich im Rechenzentrum des von Ihnen gewählten Standorts; es findet keine standortübergreifende Replikation oder externe Sicherung statt. Snapshots verlassen das Rechenzentrum nur, wenn Sie selbst den Download auslösen Stichprobenprüfung des Instanz-Traffics per tcpdump oder Anforderung einer Datenflussübersicht per Ticket
Umfang der Plattformprotokolle Auf Plattformseite werden ausschließlich Konto-, Abrechnungs-, Out-of-Band-Stromvorgänge und Netzwerk-Nutzungsdaten protokolliert; keine Erfassung von Dateien, Prozessen oder Bildschirminhalten auf dem Host Vergleichen Sie dies Punkt für Punkt mit unserer Datenschutzerklärung; Zugriffsprotokolle werden nach 90 Tagen automatisch gelöscht
DSGVO-Löschanträge Löschanträge zu Kontodaten werden innerhalb von 30 Tagen bearbeitet; die Löschung von Daten auf einer aktiven Maschine löst automatisch die reguläre Löschkette aus Senden Sie Ihre Anfrage an support@oncemini.com – die Bestätigung enthält Zeitstempel für jeden einzelnen Bearbeitungsschritt
Gerichtsstand Für die Streitbeilegung gilt das Recht am Sitz des Betreibers dieser Plattform; die Bedingungen sind öffentlich einsehbar Siehe Gerichtsstandsklausel in unseren Nutzungsbedingungen

Benötigt Ihr Unternehmen eine unterschriebene Sicherheitsbescheinigung oder möchten Sie einen individuellen Audit-Fragebogen ausfüllen lassen? Reichen Sie im Kundenportal ein Ticket mit dem Vermerk „Sicherheitsaudit“ ein – wir beantworten jeden Punkt Ihres Fragebogens, in der Regel innerhalb von 3 Werktagen.

Disclosure

Sicherheitslücken melden: Problem gefunden? Schreiben Sie uns direkt

Unsere Sicherheitsmechanismen halten nicht nur einer Prüfung, sondern auch einem echten Test stand. Verantwortungsvolle Offenlegungen sind willkommen – Ablauf und Fristen finden Sie hier.

Meldeweg und Reaktionszusage

support@oncemini.com

  • 24hEingangsbestätigung mit Vorgangsnummer
  • 72hErste Einstufung und Bearbeitungsplan
  • 90dKoordiniertes Offenlegungsfenster: Nach Abschluss der Behebung oder Ablauf des Fensters können Sie die Details frei veröffentlichen

Bitte fügen Sie Reproduktionsschritte und den Umfang der Auswirkungen bei; für verschlüsselte Übermittlung können Sie vorab unseren PGP-Schlüssel anfordern. Bestätigte, gültige Meldungen werden je nach Schweregrad mit 730 Tagen zusätzlicher Laufzeit belohnt und – auf Wunsch auch anonym – in unserer Danksagungsliste genannt.

Geltungsbereich der Tests

Im Geltungsbereich: die Hauptseite oncemini.com, das Kundenportal Konsole, die API unter api.oncemini.com sowie Konfigurationsfehler in Standard-Images und Firewall-Vorlagen bei Auslieferung.

Außerhalb des Geltungsbereichs: jegliche Tests an gemieteten Instanzen oder Assets anderer Nutzer, Denial-of-Service-Angriffe, Social Engineering und Phishing sowie Szenarien, die physischen Zugang zum Rechenzentrum erfordern. Tests an Ihrer eigenen gemieteten Instanz sind uneingeschränkt erlaubt – diese Maschine steht ohnehin vollständig zu Ihrer Verfügung.

Wer sich an diese Grenzen hält und in gutem Glauben forscht, muss weder rechtliche Konsequenzen noch eine Kontosperrung fürchten.

$ rent --chip m4 --wipe-on-exit

Genug gelesen – testen Sie es an einer echten Maschine

Tagesmiete ab $19,9, Rückerstattung innerhalb der ersten 24 Stunden möglich. Sie erhalten Ihre SSH-Zugangsdaten innerhalb von 5 Minuten nach Bereitstellung – und können sofort jeden einzelnen Punkt dieser Seite selbst überprüfen.