FunktionenPreiseNeuigkeitenDokumentationHilfe-CenterAnmelden
Europa
EnglishEspañolItalianoPortuguêsFrançaisDeutschNederlandsPolskiРусскийTürkçe
Asien-Pazifik
日本語한국어简体中文繁體中文Tiếng ViệtไทยBahasa MelayuBahasa Indonesia
Naher Osten
العربية
FunktionenPreiseNeuigkeitenDokumentationHilfe-Center
Anmelden Zu Chrome hinzufügen

Dies ist eine Übersetzung, die nur der Verständlichkeit dient. Die koreanische Fassung ist maßgeblich und hat im Konfliktfall Vorrang.

Sicherheitsrichtlinie

Rexplore Inc. · Gültig ab: 7. September 2026

Geltungsbereich

Diese Sicherheitsrichtlinie beschreibt, wie Rexplore Inc. Nakama und seine Nutzer schützt. Sie umfasst die Chrome-Erweiterung Nakama, die zustandslosen Serverless-Funktionen, die den OAuth-Token-Austausch durchführen, den Anmeldedienst unter account.orenonakama.com und die Marketing-Website unter orenonakama.com. Sie gilt für alle Mitarbeiter von Rexplore und für die Dritten, die in unserem Auftrag Daten verarbeiten.

Sicherheitsgrundsätze

Unser Design folgt einigen festen Grundsätzen: Datenminimierung (wir behalten so wenig wie möglich und speichern serverseitig nichts, was wir nicht benötigen); geringste Rechtevergabe (jede Komponente und jeder OAuth-Scope ist das Minimum, das erforderlich ist); Nutzerdaten wo immer möglich auf dem Gerät des Nutzers belassen; mehrschichtige Verteidigung (Defense in Depth); und standardmäßig sichere Konfiguration. Sicherheit ist eine Eigenschaft der Architektur, keine nachträglich angebaute Funktion.

Architekturübersicht

Nakama ist eine Manifest-V3-Chrome-Erweiterung, gepaart mit zustandslosen Serverless-Funktionen und einer statischen Marketing-Website. Die Erweiterung läuft im Browser und kommuniziert direkt mit der API jedes Anbieters. Die Serverless-Funktionen existieren nur, um OAuth-Token-Austausche abzuschließen, die ein vertrauliches Client-Geheimnis erfordern; sie verfügen über keine Datenbank und speichern keine Nutzerdaten dauerhaft. Der Anmeldedienst authentifiziert Sie und stellt eine Sitzung aus. Diese Trennung bedeutet, dass es keinen zentralen Speicher von Nutzerinhalten gibt, der kompromittiert werden könnte.

Verschlüsselung bei der Übertragung

Der gesamte Netzwerkverkehr, sowohl zwischen der Erweiterung und Google, Slack, Telegram, Zoom, GitHub, Figma und anderen Anbietern als auch zwischen Ihrem Browser und unseren eigenen Funktionen und Websites, nutzt HTTPS mit TLS 1.2 oder höher. HTTP Strict Transport Security (HSTS) wird auf unseren Domains durchgesetzt. Es wird nirgendwo unverschlüsselte Übertragung verwendet.

Daten im Ruhezustand

OAuth-Tokens von Nutzern werden ausschließlich auf dem eigenen Gerät des Nutzers gespeichert, im isolierten Erweiterungsspeicher von Chrome, geschützt durch die Benutzerkontensteuerung des Betriebssystems, und bei Trennung oder Deinstallation gelöscht. Nichts über Ihre verbundenen Konten wird auf unseren Servern gespeichert: Die Token-Austausch-Funktionen sind zustandslos und verfügen über keine Datenbank. Vertrauliche Client-Geheimnisse existieren nur als verschlüsselte Umgebungsvariablen auf der Hosting-Plattform und werden niemals in der Erweiterung ausgeliefert oder dem Browser offengelegt. Der eigene Datenspeicher des Anmeldedienstes wird auf einem verschlüsselt gespeicherten, verwalteten Postgres (Neon) gehostet.

Authentifizierung und OAuth

Verbindungen nutzen den standardmäßigen OAuth-2.0-/OpenID-Connect-Ablauf jedes Anbieters mit State und, soweit unterstützt, PKCE zum Schutz des Autorisierungsaustauschs. Wir fordern für jede Funktion nur die minimal erforderlichen Berechtigungen an und fordern diese, wo Anbieter dies zulassen, schrittweise an. Sie können den Zugriff von Nakama jederzeit beim Anbieter widerrufen (z. B. Google-Kontoberechtigungen, Slack „Apps verwalten”, Zoom Marketplace) sowie durch Trennung innerhalb von Nakama.

Umgang mit Token und Zugangsdaten

Zugriffs- und Aktualisierungstoken verbleiben auf Ihrem Gerät und werden verwendet, um Anbieter-APIs direkt aus Ihrem Browser aufzurufen. Sie werden niemals in unsere Server-Protokolle geschrieben und niemals an eine andere Partei als den ausstellenden Anbieter gesendet. Das während des Token-Austauschs verwendete vertrauliche Client-Geheimnis verbleibt serverseitig in verschlüsselter Konfiguration und wird umgehend rotiert, falls jemals eine Offenlegung vermutet wird.

Absicherung der Erweiterung

Die Erweiterung nutzt Manifest V3 und führt keinen Remote-Code aus: Sämtlicher ausführbarer Code wird im Paket ausgeliefert und vor der Veröffentlichung geprüft. Eine strenge Content Security Policy wird durchgesetzt, eval und die Ausführung von Inline-Skripten werden nicht verwendet, und die Erweiterung wird ohne JavaScript-Laufzeitbibliotheken Dritter ausgeliefert, wodurch die Angriffsfläche klein gehalten wird. Host- und API-Berechtigungen sind auf das beschränkt, was jede Integration benötigt. Die automatische Aktualisierung von Chrome-Erweiterungen liefert Sicherheitskorrekturen an alle Nutzer, ohne dass diese etwas unternehmen müssen.

Netzwerk- und API-Sicherheit

Wo immer möglich ruft die Erweiterung Anbieter-APIs direkt aus dem Browser auf, sodass Nutzerinhalte nicht über unsere Infrastruktur laufen. Unsere Serverless-Funktionen beschränken sich auf den OAuth-Token-Austausch und leiten Nachrichten-, E-Mail-, Datei- oder Besprechungsinhalte weder weiter noch prüfen oder speichern sie diese.

Infrastruktur und Plattform

Unsere Websites und Funktionen laufen auf einer verwalteten Cloud-Plattform (Vercel), wobei Zugangsdaten und Geheimnisse als verschlüsselte Umgebungsvariablen gehalten werden. Antworten werden mit gehärteten Sicherheits-Headern ausgeliefert, einschließlich HSTS, X-Content-Type-Options: nosniff, X-Frame-Options: DENY, einer restriktiven Referrer-Policy und Permissions-Policy. TLS-Zertifikate werden von der Plattform verwaltet und automatisch erneuert.

Protokollierung und Überwachung

Unsere zustandslosen Funktionen protokollieren keine Anfrageinhalte, Tokens oder Nutzerinhalte. Zugriffsprotokolle auf Plattformebene (Zeitstempel, Pfade, Statuscodes, keine Nutzdaten) werden vom Hosting-Anbieter für einen kurzen Zeitraum zur Missbrauchsprävention und Fehlerbehebung aufbewahrt und anschließend verworfen. Wir prüfen laufend Sicherheitshinweise zur Plattform und zu Abhängigkeiten.

Zugriffskontrolle

Der Zugriff auf Produktionskonfiguration, Geheimnisse und die Hosting-Plattform ist auf Rexplore-Ingenieure nach dem Kenntnis-nur-bei-Bedarf-Prinzip beschränkt und durch starke, multifaktorfähige Authentifizierung geschützt. Geheimnisse werden bei Personalwechseln und immer dann rotiert, wenn eine Offenlegung vermutet wird.

Sicherer Entwicklungslebenszyklus

Alle Änderungen werden versionskontrolliert und einer Code-Überprüfung unterzogen sowie vor der Veröffentlichung auf Syntax und Verhalten geprüft. Wir bevorzugen kleine, prüfbare Änderungen. Das bewusst minimale Abhängigkeitsdesign der Erweiterung (keine JavaScript-Laufzeitbibliotheken Dritter) verringert das Risiko, dass eine anfällige oder bösartige Abhängigkeit Nutzer erreicht.

Sicherheit der Lieferkette und von Abhängigkeiten

Wir halten Abhängigkeiten minimal und fixiert auf bestimmte Versionen, überwachen Sicherheitshinweise zu den von uns tatsächlich genutzten Komponenten (Chrome-Erweiterungs-APIs, die Node.js-Laufzeitumgebung, die Hosting-Plattform und die Bibliotheken des Anmeldedienstes) und aktualisieren umgehend, sobald ein relevanter Sicherheitshinweis veröffentlicht wird.

Datenminimierung und Aufbewahrung

E-Mail-, Datei-, Nachrichten- und Besprechungsinhalte werden bei Bedarf abgerufen, im Panel dargestellt und anschließend verworfen; sie werden niemals auf unseren Servern dauerhaft gespeichert. Tokens und Einstellungen verbleiben auf Ihrem Gerät, bis Sie trennen oder deinstallieren. Einzelheiten entnehmen Sie unserer Richtlinie zur Datenaufbewahrung und zum Datenschutz.

Offenlegung von Schwachstellen

Wir begrüßen Meldungen vermuteter Schwachstellen an help@rexplore.xyz und bestätigen deren Eingang innerhalb von 3 Werktagen. Wir bitten um angemessene Zeit zur Behebung vor einer öffentlichen Offenlegung und würdigen Melder, die namentlich genannt werden möchten. Einzelheiten zu Triage und Behebungszielen entnehmen Sie unserer Richtlinie zum Schwachstellenmanagement.

Reaktion auf Vorfälle

Vermutete Vorfälle werden innerhalb von 24 Stunden geprüft, umgehend eingedämmt (zum Beispiel durch Widerruf und Rotation von Zugangsdaten oder Deaktivierung einer betroffenen Funktion), auf ihre Auswirkungen hin bewertet und, sofern Nutzerdaten betroffen sind, den Betroffenen unverzüglich sowie, wo das Gesetz (etwa die DSGVO) dies vorschreibt, innerhalb von 72 Stunden mitgeteilt. Siehe unsere Richtlinie zum Vorfallmanagement und zur Reaktion auf Vorfälle.

Compliance-Haltung

Nakama ist so aufgebaut, dass es sich an den Grundsätzen der DSGVO und an der Google API Services User Data Policy orientiert, einschließlich der Anforderungen zur eingeschränkten Nutzung (Limited Use): Von Google-APIs erhaltene Daten werden ausschließlich zur Bereitstellung und Verbesserung der nutzerseitigen Funktionen verwendet, nicht verkauft und nicht für Werbung genutzt. Wir verkaufen Nutzerdaten an niemanden.

Unterauftragsverarbeiter

Wir stützen uns auf eine kleine Anzahl von Auftragsverarbeitern: die Hosting-Plattform, die unsere Websites bereitstellt und unsere Funktionen ausführt, sowie die verwaltete Datenbank hinter dem Anmeldedienst. Wenn Sie eine KI-Funktion nutzen, wird Ihre Anfrage an den von Ihnen verwendeten KI-Anbieter gesendet (standardmäßig GPT oder Ihr eigener OpenAI-/Anthropic-Schlüssel), der sie gemäß seinen eigenen Bedingungen verarbeitet; Nakama trainiert kein Modell mit Ihren Daten.

Meldung und Kontakt

Melden Sie Sicherheitsbedenken an help@rexplore.xyz. Diese Richtlinie wird regelmäßig sowie nach jeder wesentlichen Änderung des Produkts oder seiner Infrastruktur überprüft.

Sprache

Die koreanische Fassung dieser Richtlinie ist die maßgebliche Fassung. Alle anderen Sprachfassungen, einschließlich dieser deutschen Fassung, sind Übersetzungen, die lediglich zur Bequemlichkeit bereitgestellt werden, und die koreanische Fassung ist im Falle eines Widerspruchs, einer Unstimmigkeit oder Unklarheit maßgeblich.

Anwendbares Recht und Gerichtsstand

Diese Richtlinie unterliegt den Gesetzen der Republik Korea, ohne Rücksicht auf Kollisionsnormen. Das Zentrale Bezirksgericht Seoul (Seoul Central District Court) hat als Gericht erster Instanz ausschließliche Zuständigkeit für jede Streitigkeit, die aus oder im Zusammenhang mit dieser Richtlinie entsteht. Dies berührt nicht zwingende Verbraucherschutzrechte oder das Recht, Verfahren in Ihrem Wohnsitzland anzustrengen, die dort gewahrt bleiben, wo geltendes Recht dies vorschreibt.

Datenschutz Bedingungen Cookies Sicherheit Schwachstellenmanagement Datenaufbewahrung Reaktion auf Vorfälle Versionshinweise

©2026 Rexplore Inc. All rights reserved.

Datenschutz Versionshinweise Bedingungen Cookies Sicherheit