Sicherheit der Plattform

Ninjamatic ist als mandantenfähige SaaS-Anwendung gebaut – mit klarer Trennung, gehärteter WordPress-Anbindung und geschützten Sessions.

Sicherheitsmerkmale im Detail

Nur Merkmale, die in der Produktdokumentation beschrieben sind.

Multi-Tenant-Trennung

Mandantenspezifische Daten sind über Organisationen getrennt. Nutzer arbeiten im Kontext ihrer Organisation.

Session & CSRF

Geschützte Bereiche nutzen Session-Auth mit HttpOnly-/SameSite-Cookies sowie CSRF-Schutz für schreibende Requests.

Origin-Prüfungen

Mutierende API-Aufrufe prüfen Origin/Referer gegen eine Allowlist – nicht gegen spoofbare Host-Header.

Plugin als Brücke

Das WordPress-Plugin verbindet Sites per API-Key. Es ist die Schnittstelle, nicht die eigentliche Arbeitsoberfläche.

Dashboard-Proxys

WordPress-Aktionen laufen serverseitig über Dashboard-Proxys – der Browser spricht WordPress im Standardfluss nicht direkt an.

Outbound-Härtung

Externe Aufrufe werden gegen unsichere Ziele abgesichert (u. a. SSRF-Schutz bei Status- und Proxy-Pfaden).

Plugin-Self-Update

Manifestbasiertes Update mit Host-Allowlist und SHA-256-Integritätsprüfung für das Verbindungsplugin.

Rollen & Feature-Gates

Zugang zu Modulen und Admin-Bereichen steuern Rollen sowie tarifabhängige Feature-Freigaben.

Kein reines WordPress-Plugin

Die Marketing-Website selbst lädt keine Tracker und keine externen Fonts. Im Produkt liegt die Steuerung im Dashboard; das Plugin stellt die sichere Verbindung her.

Module ansehen
  • Tenant-Trennung pro Organisation
  • CSRF und Session-Härtung
  • API-Key-gebundene Sites
  • Proxy-Pfad zum WordPress

Sicherheitsarchitektur im Kontext besprechen

Wir zeigen, wie Anbindung und Mandantenmodell zu Ihrem Setup passen.