Sicherheit und Vertrauen

Auf minimalen Zugriff und geringe Datenexposition ausgelegt.

ReleaseProof nutzt ein schreibgeschütztes Jira-Berechtigungsmodell, deterministische Regeln, minimierte Frontend-Ergebnisse und Fail-closed-Verarbeitung.

Sicherheitsarchitektur

Um explizite Grenzen gestaltet.

01

Jira nur lesen

read:jira-work erlaubt das Abrufen benötigter Jira-Daten über den Jira-Benutzerkontext. Die App fordert keine Jira-Schreibrechte an.

02

App-eigene Konfiguration

storage:app speichert die ReleaseProof-Projektkonfiguration im Forge-App-Kontext.

03

Kein generativer KI-Pfad

Die Readiness Engine verwendet codebasierte deterministische Regeln und sendet keine Jira-Daten an ein LLM.

04

Minimiertes Custom-UI-Ergebnis

Vollständige Beschreibungen und Akzeptanztexte sind vom öffentlichen Analysewert ausgeschlossen.

05

Fail-closed-Erfassung

Unvollständige Pagination, fehlerhafte Seiten oder unsichere Vorgangsabbildungen stoppen die Analyse.

06

Menschliche Entscheidungsgrenze

ReleaseProof zeigt Evidence. Es ändert Jira nicht und trifft keine Release-Entscheidung.

Datenverarbeitung

Nur Signale, die der Workflow benötigt.

Jira-VorgangssignaleWährend der Analyse verarbeitetExplizite Regelergebnisse bestimmen
ProjektkonfigurationForge App StorageProjekt-Scope und unterstützte Feldauswahl halten
AnalyseausgabeAn Custom UI zurückgegebenScore, Findings und minimierte Evidence anzeigen
Website-LeaddatenKonfigurierter Lead-AdapterExplizite Kontakt- oder Early-Access-Anfrage beantworten

Assurance-Grenzen

Was wir nicht behaupten.

  • Keine Behauptung von SOC 2, ISO 27001 oder anderer Zertifizierung
  • Keine autonome Freigabe oder Konformitätsentscheidung
  • Keine Zusage von Nullrisiko oder vollständiger Fehlererkennung
  • Kein Ersatz für Kundenvalidierung, Zugriffskontrolle oder Aufbewahrungspolicy
Ein begrenzter Analysepfad
  1. Jira-ScopeBenötigte Vorgangssignale über Forge lesen
  2. Deterministische RegelnSieben explizite Bedingungen auswerten
  3. Minimiertes ErgebnisScore, Findings und Anzeigedaten zurückgeben
  4. Menschliches GateEvidence prüfen und Entscheidung treffen

Hosting- und Verarbeitungsgrenze

Jira-App und öffentliche Website sind getrennte Systeme.

Die von Atlassian gehostete Anwendungsarchitektur führt die Release-Analyse in Atlassian Forge aus. Die öffentliche ReleaseProof-Website wird getrennt auf Vercel gehostet. Jira-Release-Analysedaten werden nicht von der Marketing-Website verarbeitet.

Externe Dienste und Subprozessoren

Der aktuelle Jira-Analysepfad verwendet keine externe Produktdatenbank, keinen generativen KI-Anbieter und keinen Dienst der Marketing-Website. Vercel hostet ausschließlich diese öffentliche Website. Lead-Zustellung ist ein separater, deploymentabhängig konfigurierter Dienst und muss vor Launch dokumentiert werden.

Verantwortungsvolle Meldung

Melde einen vermuteten Sicherheitsfehler über den Kontaktweg. Nenne in der ersten Nachricht keine Zugangsdaten, produktiven Jira-Inhalte oder personenbezogenen Daten.

Security kontaktieren

Du brauchst ein fokussiertes Security Review?

Fordere über das Kontaktformular die für deine Evaluation relevanten Architektur-, Berechtigungs- und Datenflussdetails an.