Sicherheitszentrum
Disclosurely ist für sensible Meldungsprozesse gebaut — mit Transportverschlüsselung, serverseitiger Verschlüsselung im Ruhezustand, Mandantentrennung, rollenbasierten Zugriffskontrollen, Audit-Logging, betriebenen Managed-Services und einer DSGVO-bewussten Architektur.
Diese Seite richtet sich an IT, Einkauf, Legal und Security-Review. Sie beschreibt die aktuelle Produktionsplattform, sofern ein Punkt nicht ausdrücklich als in Arbeit, geplant oder auf Anfrage verfügbar gekennzeichnet ist.
Executive Summary
Disclosurely ist eine mandantenfähige Plattform für Hinweisgebermeldungen und Fallmanagement. Kundendaten sind pro Organisation strukturiert, im Transit mit TLS geschützt, mit serverseitigen Verschlüsselungskontrollen gespeichert und werden über organisationsbezogene Rollen und auditierbare Workflows zugänglich gemacht.
Die Produktionsumgebung wird auf betriebener Infrastruktur in UK/EU gehostet. Sicherheitskontrollen werden fortlaufend durch interne Reviews, Hardening in der Produktion und Feedback aus echten Security- und Beschaffungsprüfungen weiterentwickelt.
Lieferanten-Due-Diligence
Disclosurely ist darauf ausgelegt, Lieferanten-Security-Reviews unkompliziert zu gestalten. Diese Seite gibt einen Überblick über Sicherheitskontrollen, Infrastruktur und operative Praktiken. Wenn zusätzliche Dokumentation benötigt wird, sprechen Sie uns an.
Sicherheitszentrum
Diese Seite — Kontrollen, Architektur und operative Praktiken.
ÖffnenDatenschutzerklärung
Verantwortlicher/Auftragsverarbeiter-Rollen, Aufbewahrung und Datenschutzkontakte.
ÖffnenAuftragsverarbeitungsvertrag (AVV/DPA)
DPA-Unterlagen für Einkauf und Legal-Review.
ÖffnenUnterauftragsverarbeiter
Unterstützende Dienste, die von der Produktionsplattform genutzt werden.
ÖffnenIncident Response
Zusammenfassung der Incident-Response für Lieferantenreviews.
ÖffnenBusiness Continuity
Zusammenfassung zu Continuity und Recovery für die Due-Diligence.
ÖffnenSecurity kontaktieren
Anfragen zu Einkauf und Sicherheit.
ÖffnenSicherheitsüberblick
Ein knapper Überblick über das aktuelle Produktions-Sicherheitsmodell.
Security-first Produktdesign
Disclosurely ist für Hinweisgeber- und Fallbearbeitungs-Workflows konzipiert, bei denen Vertraulichkeit, kontrollierter Zugriff und nachvollziehbare Aktionen von der ersten Meldung bis zum Fallabschluss zählen.
Verschlüsselung im Transit und im Ruhezustand
Der Transport ist mit TLS geschützt; Meldungsinhalte und zugehörige Nachweise werden mit serverseitigen Verschlüsselungskontrollen gespeichert. Sensible Fallinhalte werden nicht im Klartext in den primären Falltabellen abgelegt.
Multi-Tenant per Default
Kundendaten sind pro Organisation logisch isoliert. Zugriffspfade sind organisationsbezogen und werden durch Row Level Security und rollenbewusste Berechtigungsprüfungen gestützt.
Auditierbarer Betrieb
Fallaktivitäten, Nutzeraktivitäten, Workflow-Änderungen und sicherheitsrelevante Ereignisse werden aufgezeichnet, sodass Kunden den Lebenszyklus einer Meldung und die dazu getroffenen Maßnahmen nachvollziehen können.
Managed-Betrieb der Plattform
Die Produktionsplattform stützt sich auf betriebene Delivery-, Daten- und Storage-Dienste, damit Kernkontrollen ohne kundenbetriebene Infrastruktur reviewt und gehärtet werden können.
Privacy-first-Handhabung
Anonyme Meldungen erfordern kein Konto, Dateimetadaten werden entfernt, wo anwendbar, und Kunden können anonyme Hinweisgeber über die Plattform selbst nicht identifizieren.
Security-Roadmap
Aktueller Reifegrad der Kontrollen und laufende Investitionen. Status-Labels beschreiben Vorbereitungsarbeit, keine abgeschlossenen Zertifizierungen.
Abgeschlossen
- MFA
- Verschlüsselung im Ruhezustand und im Transit
- Audit-Logging
- Sicherheitszentrum
- Rollenbasierter Zugriff
- Sichere Backups
In Arbeit
- SOC 2 Readiness (unterstützt durch Delve)
- ISO 27001 Readiness (unterstützt durch Delve)
Geplant
- Cyber Essentials
Compliance-Journey
Assurance-Programme in Vorbereitung oder geplant. Kein Punkt darunter ist als abgeschlossene Zertifizierung zu verstehen.
Readiness-Arbeit läuft. Heute wird kein SOC-2-Report veröffentlicht.
Readiness-Arbeit läuft. Heute wird keine ISO-27001-Zertifizierung geltend gemacht.
Für zukünftige Assurance-Arbeit vorgesehen. Nicht als aktueller Claim gestartet.
Trust-Centre-Ressourcen
Referenzen für Einkauf, Sicherheit, Legal und Compliance — gruppiert entlang des Review-Pfads, dem Käufer typischerweise folgen.
Sicherheit
Referenzen zu Identität, Zugriff, Session, Verschlüsselung und Monitoring für die IT-Security-Review.
Compliance
DSGVO, EU-Richtlinie, Aufbewahrung, Audit und regulatorischer Kontext für Legal und Compliance.
Meldungen
Anonyme Meldungen, sichere Nachrichten, Meldungstypen und Journey der Hinweisgeber.
Fälle
Untersuchungsworkflow, Nachweise und Datei-Handling für die Review des Fallmanagements.
Architektur
Disclosurely läuft als betriebene Webanwendung; optionale KI-Verarbeitung liegt außerhalb des Kern-Meldepfads und nicht innerhalb des Submission-Flows.
Anfrageablauf
- 1. Ein Hinweisgeber oder Fallbearbeiter erreicht das Meldeportal über die betriebene Webanwendung.
- 2. Die Anwendung nutzt betriebene Identity-, Storage- und Kern-Datendienste für Authentifizierung und organisationsbezogene Operationen.
- 3. Kern-Falldaten werden in UK/EU-gehosteten PostgreSQL-Tabellen gespeichert, die an die jeweilige Organisation und das Berechtigungsmodell gebunden sind.
- 4. Audit-Datensätze, Workflow-Events und sicherheitsrelevante Aktionen werden zusammen mit dem Fall-Lebenszyklus aufgezeichnet.
- 5. Optionale KI-Verarbeitung wird nur ausgeführt, wenn eine berechtigte Nutzer:in unterstützte KI-Funktionalität anfordert. Sie ist nicht Teil des Standard-Meldepfads.
Anwendungs-Delivery
Betreibt die öffentliche Anwendung über betriebene Delivery-Infrastruktur mit HTTPS, Request-Handling und Web-Layer-Schutz für das Meldeportal.
Kern-Plattformdienste
Unterstützen Authentifizierung, organisationsbezogene Datenhandhabung, verschlüsselte Speicherung und die Kern-Datendienste der Produktionsplattform.
Transaktions-E-Mail
Wird ausschließlich für Plattformbenachrichtigungen und verifizierungsbezogene Zustellung genutzt. Kein Workspace für Meldungsdaten.
Billing-Systeme
Verarbeiten ausschließlich Billing- und Abonnement-Events. Getrennt vom Melde- und Fallbearbeitungspfad.
Operatives Monitoring
Unterstützt die Untersuchung von Produktionsstörungen mit Masking-Kontrollen, sodass Fehler geprüft werden können, ohne operative Telemetrie als Exportkanal für Meldungsdaten zu behandeln.
Authentifizierung
Disclosurely nutzt ein E-Mail-basiertes Authentifizierungsmodell, das die Angriffsfläche für Zugangsdaten reduziert und den Zugriff auf die relevante Organisation begrenzt.
- Für den Kontozugriff werden Einmal-Verifizierungscodes per E-Mail verwendet.
- Während der Authentifizierungsflows werden Einmal-Verifizierungs- und Sign-in-Codes ausgestellt.
- Authentifizierungscodes und zugehörige Sign-in-Token sind kurzlebig und auf den angeforderten Verifizierungs- oder Session-Aufbau-Schritt beschränkt.
- Sicheres Session-Management verfolgt aktive Sitzungen und zugehörige Aktivitäten nach dem Sign-in.
- Organisationsbasierte Berechtigungen bestimmen die für jede Nutzer:in verfügbaren Daten und Aktionen.
- Rollenbasierte Autorisierung wird über organisationsbewusste Rollen- und Berechtigungssätze durchgesetzt.
- MFA ist in der aktuellen Produktionsplattform verfügbar.
Disclosurely nutzt Einmal-Verifizierungscodes per E-Mail zur Authentifizierung. Magic-Link-Sign-in wird bewusst vermieden, um die Kompatibilität mit Enterprise-Email-Security-Gateways zu maximieren, die Links vor der Nutzerinteraktion prüfen.
MFA ist in Produktion verfügbar. SSO ist für zukünftige Enterprise-Stufen geplant und wird hier nicht als aktuell verfügbare Kontrolle dargestellt.
Verschlüsselung
Disclosurely verwendet Transport- und serverseitige Verschlüsselungskontrollen, um Meldedaten und zugehörige Nachweise zu schützen. Die Plattform sollte nicht als Ende-zu-Ende-verschlüsselt beschrieben werden.
- TLS wird für die Kommunikation zwischen Browsern, Frontend und Plattformdiensten verwendet.
- Meldungsinhalte werden mit serverseitigen Verschlüsselungskontrollen gespeichert, nicht als Klartext in der primären Falltabelle.
- Die verschlüsselte Meldungsverarbeitung ist organisationsbezogen; der Zugriff ist an Organisationsberechtigungen und Fallrollen gebunden.
- Hochgeladene Dokumente werden über verschlüsselte Storage-Referenzen und verknüpfte Fall-Metadaten verwaltet.
- Bei anonymen Meldungen wird, wo anwendbar, ein Metadaten-Stripping angewendet, um identifizierende Informationen in hochgeladenen Dateien zu reduzieren.
- Berechtigte Nutzer:innen einer Organisation können Meldungen gemäß ihren Rechten und dem zugewiesenen Zugriff entschlüsseln und einsehen.
Verschlüsselung in Disclosurely schützt Daten in Bewegung und im Ruhezustand, verhindert aber nicht, dass berechtigte Nutzer:innen innerhalb der relevanten Organisation Meldungen entschlüsseln und bearbeiten, wenn ihre Rolle das erlaubt.
Mandantentrennung
Kundenorganisationen sind innerhalb einer gemeinsamen Produktionsplattform logisch isoliert.
- Organisationen sind in einer Multi-Tenant-Architektur logisch isoliert.
- Row Level Security ist für zentrale Kundendaten-Tabellen aktiviert, einschließlich Organisationen, Meldungen, Profilen und zugehörigen operativen Datensätzen.
- Organisationsbezogene Queries werden im gesamten Produktionsdatenmodell verwendet, um den Zugriff an den jeweiligen Mandanten zu binden.
- Rollenbasierte Durchsetzung ergänzt die Mandantengrenzen, sodass Nutzer:innen nur die Fälle und Datensätze sehen, die ihre Rolle erlaubt.
- Kürzlich durchgeführtes Hardening der Mandantentrennung hat Produktionsorganisationen weiter abgesichert, ohne sensible Implementierungsdetails offenzulegen.
- Isolationskontrollen werden im Rahmen der laufenden Sicherheitsverbesserung fortlaufend geprüft.
Anonyme Meldungen
Disclosurely bietet einen anonymen Meldeweg, der es Hinweisgebern ermöglicht, Meldungen einzureichen und nachzuverfolgen, ohne ein Konto anzulegen.
- Ein dediziertes Portal für anonyme Meldungen unterstützt die Einreichung ohne Konto.
- Optionale Datei-Uploads werden für Nachweise und Belege unterstützt.
- Wo anwendbar, wird Metadaten-Stripping angewendet, um identifizierende Datei-Metadaten in anonymen Meldungen zu reduzieren.
- Anonyme Zwei-Wege-Kommunikation ermöglicht Rückfragen und Klarstellungen, ohne die Offenlegung der Identität zu verlangen.
- Hinweisgeber nutzen eine Tracking-ID zusammen mit einem privaten Zugangs-Secret, um zu ihrer Meldung zurückzukehren.
- Organisationen können anonyme Hinweisgeber über die Plattform selbst nicht identifizieren.
Audit & Compliance
Fallbearbeitung und operative Nachvollziehbarkeit werden durch eine strukturierte Audit-Historie und Lebenszyklus-Tracking unterstützt.
- Ereignisse des Fall-Lebenszyklus werden von Einreichung über Prüfung und Untersuchung bis zum Abschluss aufgezeichnet.
- Die Audit-Historie erfasst Nutzeraktivität, Workflow-Aktivität und zugehörige operative Metadaten.
- Audit-Datensätze sind darauf ausgelegt, Änderungserkennung und Integritätsprüfung zu unterstützen, einschließlich verketteter Felder in der zentralen Audit-Tabelle.
- Exportierbare Audit-Historie unterstützt Anforderungen aus Legal, Governance und Kunden-Review.
- Workflow-Logs, Sicherheitsereignisse und zugehörige Audit-Datensätze bewahren die operative Nachvollziehbarkeit bei sensiblen Fällen.
- Interne Support-Aktivitäten von Disclosurely werden über dediziertes internes Audit-Logging von Kunden-Audit-Datensätzen getrennt.
Die Kunden-Audit-Historie ist von internen Founder- oder Support-Aktivitäten getrennt. Diese Trennung sorgt für einen saubereren kundenseitigen Datenbestand während Untersuchungen und Reviews.
Infrastruktur
Die Produktionsinfrastruktur basiert auf betriebenen Diensten für Delivery, Compute, Datenbankbetrieb, Speicherung und unterstützende Kontrollen.
Betriebene Anwendungs-Delivery
Die Webanwendung wird über betriebenes Hosting mit HTTPS, Request-Handling und Netzwerkschutz für den öffentlichen Dienst ausgeliefert.
Kern-Datendienste
Betriebene Datenbank, Authentifizierung, verschlüsselte Speicherung und organisationsbezogene Zugriffskontrollen tragen das Produktionsdatenmodell.
Web-Layer-Schutz
HTTPS wird plattformweit verwendet; der Web-Layer wendet Kontrollen wie CSP, Frame-Restriktionen, Referrer-Policy und MIME-Type-Schutz an.
Webhook-Verifizierung
Interne Webhook-Verarbeitung verifiziert Provider-Signaturen, bevor Events verarbeitet werden.
Rate Limiting und Lockouts
Sensitive Authentifizierungsflows nutzen Throttling und Lockouts, um Missbrauch und wiederholte Verifizierungsversuche zu reduzieren.
Fortlaufendes Hardening
Sicherheitsverbesserungen in der Produktion werden kontinuierlich vorgenommen, während die Plattform sich entwickelt und Kontrollen geprüft werden.
Data Residency & Infrastruktur
Wie sich Kundendaten zur Disclosurely-Plattform und zu unterstützenden Diensten verhalten.
- Kundendaten werden in UK/EU gehostet.
- Disclosurely nutzt eine kleine Zahl vertrauenswürdiger Unterauftragsverarbeiter für Delivery, Billing, E-Mail, optionale KI und Operations.
- Wo anwendbar, sind angemessene vertragliche Schutzmaßnahmen vereinbart.
- Unterauftragsverarbeiter erhalten keinen unbeschränkten Zugriff auf Kundendaten.
- Kategoriebezogene Servicerollen sind unten in „Unterstützende Dienste“ für die Beschaffungsprüfung aufgeführt.
Backups & Recovery
Backups und Recovery basieren auf den Fähigkeiten der betriebenen Infrastruktur und nicht auf kundenbetriebenen Plattformkomponenten.
- Für den Produktionsdatenlayer werden betriebene Datenbank-Backups verwendet.
- Hochverfügbarkeit wird über betriebene Frontend-, Datenbank- und Storage-Dienste unterstützt.
- Disaster-Recovery-Planung folgt dem Managed-Service-Modell der Plattform.
- Recovery-Ziele werden hier nur angegeben, wenn sie vertraglich vereinbart und operativ dokumentiert sind.
KI & Datenverarbeitung
KI-Unterstützung ist für ausgewählte Fall-Workflows verfügbar, aber optional und außerhalb des Standard-Submission-Pfads.
- KI-Funktionen sind optional.
- KI wird nur auf Anforderung einer berechtigten Nutzer:in verwendet.
- Meldungen werden nicht automatisch als Teil des Kern-Meldeflows durch KI verarbeitet.
- Unterstützte KI-Funktionen umfassen aktuell Zusammenfassung, Kategorisierung und Analyse-Assistenz.
- Kundendaten bleiben im Kern-Datenlayer der Plattform verschlüsselt gespeichert.
- Wenn aktiviert, stützt sich die KI-Verarbeitung auf zugelassene Drittanbieter.
- Aktuelle Servicekategorien sind im Abschnitt „Unterstützende Dienste“ gelistet.
- Kundendaten werden nicht zum Training öffentlicher KI-Modelle verwendet.
- KI-Verarbeitung ist auf die angeforderte Funktion beschränkt und läuft über geloggtes, organisationsbezogenes Request-Handling.
KI-Output soll die Fallbearbeitung unterstützen — nicht menschliches Urteil, Legal-Review oder Governance-Entscheidungen ersetzen.
DSGVO & Datenschutz
Disclosurely wird unter Berücksichtigung von UK GDPR und EU-DSGVO betrieben — mit Kontrollen für Datenminimierung, verantwortliche Verarbeitung und Kundenkontrolle über Meldedaten.
- Privacy by Design fließt in Produktentscheidungen für sensible Meldungsprozesse ein.
- Kunden-Meldedaten werden mit Export- und Löschanfrage-Workflows im Produktionsdatenmodell verwaltet.
- Aufbewahrungskontrollen auf Organisationsebene sind über Retention-Policy-Datensätze verfügbar.
- Die Datenschutzhandhabung ist zusammen mit den Rollen als Verantwortlicher und Auftragsverarbeiter in der Datenschutzerklärung beschrieben.
- UK-GDPR- und EU-DSGVO-Erwägungen spiegeln sich in Hosting, Aufbewahrung, Löschung, Export und Zugriffssteuerung wider.
Für Rollen als Verantwortlicher und Auftragsverarbeiter, Aufbewahrungsdetails, internationalen Datentransfer und Kontaktdaten siehe die Datenschutzerklärung.
Unterstützende Dienste
Aktuelle Servicekategorien, die von der Produktionsplattform und der öffentlichen Website genutzt werden.
| Service Area | Purpose |
|---|---|
| Core platform services | Authentication, organisation-scoped data handling, object storage, and core server-side platform operations. |
| Application delivery | Public web application hosting, delivery, and runtime support. |
| Transactional email | Verification-related and operational email delivery. |
| Billing systems | Subscription and billing processing. |
| Optional AI services | Supported AI-assisted summaries, categorisation, and analysis flows when enabled. |
| Operational monitoring | Error monitoring and production issue investigation. |
| Site analytics | Website usage analytics for the public site. |
Dokumentation
Kern-Dokumente für Lieferanten-Security-Reviews. Herunterladbare PDFs werden hier ergänzt, sobald sie verfügbar sind.
Incident-Response-Zusammenfassung
Zusammenfassung der Incident-Response-Praktiken für die Lieferanten-Due-Diligence.
Auf Anfrage verfügbar.Business-Continuity-Zusammenfassung
Zusammenfassung der Continuity- und Recovery-Praktiken für die Beschaffungsprüfung.
Auf Anfrage verfügbar.Auftragsverarbeitungsvertrag (DPA)
DPA-Unterlagen für Legal- und Beschaffungsprüfung.
Auf Anfrage verfügbar.Datenschutzerklärung
Aktuelle Datenschutzbedingungen, Rollen als Verantwortlicher und Auftragsverarbeiter, Datenhandhabung und Kontaktdaten.
AnsehenBetriebliche Versicherung
Versicherungsschutz des Unternehmens. Policendaten sind auf Anfrage verfügbar.
Berufshaftpflicht (Professional Indemnity)
Berufshaftpflicht-Deckung besteht. Policendetails sind auf Anfrage verfügbar.
Auf Anfrage verfügbar. Deckungssummen werden auf dieser Seite nicht veröffentlicht.
Betriebshaftpflicht (Public Liability)
Betriebshaftpflicht-Deckung besteht. Policendetails sind auf Anfrage verfügbar.
Auf Anfrage verfügbar. Deckungssummen werden auf dieser Seite nicht veröffentlicht.
Security-Kontakt
Anfragen zu Einkauf und Sicherheit können an die untenstehende Adresse gerichtet werden.
security@disclosurely.com
Nutzen Sie diesen Kontakt für Lieferantenfragebögen, Security-Reviews, Beschaffungs-Due-Diligence und zugehörige Trust-Dokumentationsanfragen.
Responsible Disclosure
Wir schützen Disclosurely und die Organisationen, die sich darauf verlassen. Wir schätzen verantwortungsvolle, private Meldungen von Sicherheitsproblemen.
So melden Sie eine Schwachstelle
Bitte senden Sie eine E-Mail an security@disclosurely.com mit einer klaren Beschreibung des Problems, Reproduktionsschritten, sofern möglich, und einer relevanten Impact-Einschätzung. Sie erreichen uns auch über unsere Kontaktseite.
Wir bestätigen Meldungen in der Regel innerhalb von 2 Werktagen und halten Sie über die Untersuchung und Behebung auf dem Laufenden.
Leitlinien zur Responsible Disclosure
- Geben Sie uns eine angemessene Frist, das Problem zu untersuchen und zu beheben, bevor es öffentlich wird.
- Greifen Sie nicht auf Kundendaten zu, verändern oder exfiltrieren Sie diese nicht und versuchen Sie nicht, die Verfügbarkeit von Disclosurely-Diensten zu stören.
- Vermeiden Sie Datenschutzverletzungen, Datenzerstörung sowie Unterbrechungen oder Beeinträchtigungen des Dienstes.
- Handeln Sie in gutem Glauben und interagieren Sie nur mit Systemen, für die Sie im Rahmen einer koordinierten Meldung autorisiert sind.
Wir schätzen Forschende, die uns helfen, die Sicherheit zu verbessern. Solange Sie diesen Leitlinien folgen, werden wir für gutgläubige Meldungen keine rechtlichen Schritte einleiten.
PGP-Verschlüsselung für Schwachstellenmeldungen wird bald unterstützt. Bis dahin schreiben Sie an security@disclosurely.com direkt.
Security-Updates
Kürzliche Hardening-Arbeit, dokumentiert für dieses Trust Centre. Die Daten unten spiegeln den Dokumentationsstand der jüngsten produktionsseitigen Verbesserungen wider.
- Recorded2026-07-13Note 01
Tenant isolation hardening
Production organisation boundaries were tightened to reinforce organisation-scoped access paths and strengthen isolation controls across sensitive workflows.
Impact: Reduces the risk of cross-organisation access and improves confidence in tenant boundary enforcement. - Recorded2026-07-13Note 02
Anonymous messaging hardening
Anonymous follow-up flows were reviewed and tightened so reporters can continue two-way communication without creating an account or exposing their identity.
Impact: Improves protection around anonymous follow-up without changing the core reporting workflow. - Recorded2026-07-13Note 03
Attachment integrity validation
Evidence handling was improved around encrypted attachment storage, access tracing, and related upload controls.
Impact: Strengthens confidence that uploaded evidence remains intact and tied to the correct report context. - Recorded2026-07-13Note 04
Webhook signature verification
Internal webhook processing was updated to verify provider signatures before events are accepted and processed.
Impact: Reduces the chance of unauthorised or spoofed webhook traffic being processed by the platform. - Recorded2026-07-13Note 05
Founder Console isolation
Internal support and founder activity was separated more clearly from customer tenant records and audit history.
Impact: Improves separation between internal operational activity and customer-visible audit records. - Recorded2026-07-13Note 06
Role-based authorisation improvements
Role definitions and permission handling were refined to keep access closer to job function and organisation scope.
Impact: Narrows access to the actions and records needed for each role, supporting least-privilege handling. - Recorded2026-07-13Note 07
Authentication flow improvements
Email-based sign-in flows, verification handling, and session-related controls were reviewed and improved in production.
Impact: Improves reliability and control around verification, sign-in, and active session handling. - Recorded2026-07-13Note 08
Security review programme
Security changes are reviewed continuously, with production improvements informed by internal reviews and customer feedback.
Impact: Creates a repeatable path for hardening work instead of treating security changes as one-off tasks.
FAQ
Kurze Antworten auf häufige Fragen in Security-Reviews.