Analyse mit LesezugriffHomey-Systeme, verbundene Geräte und bereitgestellte Messwerte
Erste SchätzungDatenquellen, Annahmen und Aussagekraft dokumentiert
0 BefehleKeine Steuerungsmöglichkeit in diesem Produktumfang
01

Token bleiben auf dem Server.

OAuth-Zugangsdaten und Homey-Zugriffstoken gelangen nicht in den Browserspeicher. Gespeicherte Tokenwerte werden mit authentifizierter Verschlüsselung geschützt und nicht in Anwendungsprotokollen erfasst.

02

Sitzungen sind signiert.

Der Browser erhält ein signiertes HttpOnly- und SameSite-Sitzungscookie. OAuth-Anfragen verwenden einen kurzlebigen, nur einmal gültigen Prüfwert. Er wird einmal geprüft und bei Wiederverwendung abgelehnt.

03

Die Website ist technisch abgesichert.

Der Prototyp nutzt eine strenge Richtlinie für zulässige Inhalte, verhindert die Einbettung in fremde Seiten, begrenzt die Weitergabe von Herkunftsinformationen, deaktiviert das Zwischenspeichern von Antworten und unterbindet das automatische Erraten von Inhaltstypen.

04

Unbekanntes wird nicht automatisch freigegeben.

Nicht erkannte Geräte und Funktionen bleiben zur Prüfung sichtbar. luw nimmt nicht stillschweigend an, dass ein nicht unterstütztes Gerät sicher steuerbar ist.

Hilf uns, es sicher zu beheben.

Nenne die betroffene Funktion, das erwartete und beobachtete Verhalten sowie sichere Schritte, mit denen sich das Problem nachvollziehen lässt. Greife nicht auf andere Haushalte zu, unterbrich keinen Dienst und füge keine aktiven Zugangsdaten bei.

security@luw.energy