Sicherheit ist
Architektur, kein Siegel.
Relpin erzwingt Isolation, Identität und Least Privilege auf Plattformebene — per Default fail-closed. Wir sind in der offenen Beta und halten bislang keine Zertifizierungen. Was heute existiert, ist die Architektur unten.
DB-per-org Postgres; per-App isolierte Workers
Spoofbare Header entfernt; Identität serverseitig injiziert
Runtime- und DDL-Rollen getrennt; begrenzte Grants
Zeilengenaue Historie auf DB-Privileg-Ebene erzwungen
Jede Org läuft im
eigenen Blast Radius.
Isolation ist strukturell, kein Filter auf einer geteilten Tabelle. Jede Organisation erhält eine dedizierte Postgres-Datenbank, Schemas pro Workspace und Umgebung sowie eine eigene isolierte Runtime — auf jeder Ebene durch Least-Privilege-Rollen getrennt.
Jede Organisation erhält eine dedizierte Postgres-Datenbank. Es gibt keine geteilte Multi-Tenant-Tabelle, über die etwas durchsickern könnte.
Apps deployen als isolierte per-Tenant Cloudflare Workers auf Workers for Platforms — keine App erreicht eine andere.
Runtime-Rollen und DDL-Rollen sind getrennt. Tenant-Code läuft nie mit schema-ändernden Privilegien.
Operatoren kommen nicht
in Ihre Apps.
Produktoberflächen und die Operator-Console laufen auf getrennten Authentifizierungs-Domains. Operator-Zugriff wird bei jedem Request neu gegen eine Allowlist berechnet, sodass ein Entzug sofort greift — und Operator-Credentials können sich nie in eine Kunden-App authentifizieren.
Kunden-Apps und Studio-Oberflächen. Nur verifizierte Org-Mitglieder.
Operator-Console. Allowlist pro Request neu berechnet; Entzug ist sofort wirksam.
Produkt und Operator-Console sind eigenständige Trust-Boundaries mit eigenständigen Credentials.
Operator-Autorisierung wird bei jedem Request neu berechnet. Ein Entzug ist sofort wirksam, nicht irgendwann.
Operator-Credentials können sich nicht in Kunden-Apps authentifizieren — die beiden Domains vertrauen einander nie.
Credentials bleiben
plattformseitig.
User-Code referenziert Secrets; er erhält nie deren Werte. Datenbank-Credentials und Provider-Secrets bleiben serverseitig und erreichen nie den Browser, den User-Code oder Logs. Die Container-Preview erhält Credentials über einen isolierenden Sidecar, und jeder Zugriff wird auditiert.
Apps halten Secret-Referenzen, keine Secret-Werte. Der Klartext verlässt nie die Plattformgrenze.
Credentials werden nicht an den Browser ausgegeben, in User-Code injiziert oder in Logs geschrieben.
Die Container-basierte Live-Preview erhält Credentials über einen credential-isolierenden Sidecar-Proxy.
Jeder begrenzte Request
wird serverseitig geprüft.
Permission Keys werden auf dem Server ausgewertet, bevor eine Aktion läuft — der Browser hält die Entscheidung nie. Custom Roles nutzen Pattern Grants, per-App Runtime-Policies entscheiden, wer jede App erreicht, und Managed Accounts sind an geclaimte E-Mail-Domains gebunden.
Jeder begrenzte Request löst einen Permission Key auf der Plattform auf, bevor die Aktion ausgeführt wird.
Org-definierte Rollen gewähren Zugriff über globale, exact-key oder Prefix-Wildcard-Muster.
Runtime-Zugriff wird auf Rolle, benannte User, Workspace oder editors-only begrenzt — erzwungen am Edge.
Append-only Historie,
durch die Datenbank erzwungen.
Jede User-Tabelle erfasst zeilengenaue Before/After-Diffs mit der handelnden Identität bei Insert, Update und Delete. Die Audit-Tabelle ist append-only — erzwungen durch DB-Privilegien, nicht durch Konvention in der App. Operative Guardrails laufen per Default fail-closed.
Tenant-Rollen erhalten nur SELECT und INSERT auf die Audit-Tabelle. Historie lässt sich nicht ändern oder löschen.
Trigger erfassen Before/After-Werte und den Actor bei jedem Insert, Update und Delete.
Statement- und Lock-Timeouts, Pagination-Caps, per-org Concurrency-Limits und fail-closed Quotas sind Defaults.
Was wir haben und
was nicht.
Ehrlichkeit gehört zur Posture. Wir behaupten keine Zertifizierungen, die wir nicht halten, und keine Controls, die wir nicht gebaut haben.
Relpin hält heute keine SOC 2-, ISO 27001- oder HIPAA-Zertifizierungen. Compliance-Reporting ist geplant. Was heute existiert, ist die Architektur oben.
Architektur, die Sie prüfen,
bevor Sie vertrauen.
Relpin gibt Engineering- und Plattform-Teams Isolation, verifizierte Identität und Least Privilege als Plattform-Defaults — nicht als Checkliste, die später aufgesetzt wird.
Tenant-Isolation · Verifizierte Identität · Least Privilege · Append-only Audit
Produkt in offener Beta. Garantien auf Architekturebene. Keine Zertifizierungen behauptet.