Megavideo

Trust Center

Sicherheit, Transparenz und nachvollziehbare Verifikation.

Megavideo dokumentiert ausgewählte Sicherheitsmaßnahmen, öffentliche Nachweise und technische Standards, um Sicherheits- und Datenschutzentscheidungen nachvollziehbar zu machen.

Sicherheitsarchitektur

Mehrschichtige Kontrollen für eine gehärtete Streaming-Plattform.

Megavideo kombiniert starke Authentifizierung, abgesicherte Transportwege, strikte Web-Sicherheitsrichtlinien, gehärtete E-Mail-Authentifizierung und nachvollziehbare Betriebsprozesse.

Authentifizierung

Passkeys, WebAuthn und YubiKey

Phishing-resistente Authentifizierung ist ein zentraler Bestandteil der Plattform. Administrative Zugriffe werden mit starken Faktoren und klar getrennten Sicherheitsgrenzen behandelt.

  • Passkey- und WebAuthn-basierte Login-Flows
  • YubiKey als bevorzugter Admin-Sicherheitsfaktor
  • Passwortarme Architektur als langfristiges Ziel
Sessions

DBSC und Session-Härtung

Session-Schutz wird nicht als einfaches Cookie-Thema behandelt. Device Bound Session Credentials werden als wichtiger Schutz gegen kopierte oder gestohlene Sessions eingeplant.

  • DBSC für besonders geschützte Sitzungen
  • HttpOnly-, Secure- und SameSite-Cookie-Strategie
  • Gerätebindung als Ziel für normale Nutzer-Sessions
Transport

TLS, QUIC, DNSSEC, DANE und ECH

Transport- und Namenssicherheit werden zusammen betrachtet: verschlüsselte Verbindungen, signierte DNS-Daten und zusätzliche Schutzmechanismen gegen Metadaten-Leaks.

  • TLS mit modernen Cipher Suites
  • DNSSEC für signierte DNS-Antworten
  • DANE/TLSA für Mail-Transportabsicherung
  • Encrypted ClientHello für zusätzliche Privatsphäre
Post-Quantum

PQC- und Hybrid-Key-Exchange

Megavideo testet moderne Post-Quantum- und Hybrid-Verfahren, um die Plattform auf langfristige kryptografische Anforderungen vorzubereiten.

  • Getestete PQC-/Hybrid-Gruppen auf dem Web-Pfad
  • Beispiele: X25519MLKEM768 und ML-KEM-Gruppen
  • Keine Übertragung dieser Aussage auf alle Dienste ohne Einzelprüfung
Web-Sicherheit

CSP, WAF und Security Headers

Die öffentliche Website ist mit restriktiven Browser-Sicherheitsrichtlinien und Web Application Firewall-Regeln abgesichert.

  • Content Security Policy mit strikten Quellen
  • ModSecurity / OWASP CRS als WAF-Schicht
  • HSTS, X-Content-Type-Options und Referrer-Policy
  • Kontrollierter WAF-Canary für Funktionsnachweise
E-Mail-Sicherheit

SPF, DKIM, DMARC, MTA-STS und TLS-RPT

Die E-Mail-Infrastruktur ist auf starke Absenderauthentifizierung, Transportabsicherung und nachvollziehbare Fehlerberichte ausgelegt.

  • DMARC mit durchgesetzter Policy
  • SPF und DKIM für Absenderauthentifizierung
  • MTA-STS und TLS-RPT für Mail-Transportabsicherung
  • BIMI vorbereitet, jedoch ohne VMC/CMC-Zertifikat
Datenschutz

Datenminimierung und klare Zweckbindung

Sicherheits- und Datenschutzentscheidungen werden zusammen gedacht: möglichst wenige Daten, klare Zwecke und keine unnötige Tracking-Infrastruktur.

  • Keine Werbe- oder Tracking-Cookies auf der Website
  • Technisch notwendige Cookies nur für Login/Sitzung
  • Datenschutzprinzipien als Produktanforderung
Betrieb

Backups, Rollback und kontrollierte Änderungen

Sicherheitsrelevante Änderungen werden nicht als schnelle Einmalaktionen behandelt, sondern kontrolliert vorbereitet, dokumentiert und rückrollbar gehalten.

  • Staged Changes statt Blind-Patching
  • Rollback- und Backup-Denke bei kritischen Komponenten
  • Regelmäßige Prüfung sichtbarer Sicherheitsmerkmale
Zero Trust

Keine stillen Vertrauenszonen

Interne und externe Komponenten werden mit Assume-Breach-Denke betrachtet. Vertrauen soll explizit begründet, begrenzt und technisch abgesichert werden.

  • Klare Trennung von Admin- und Public-Bereichen
  • Minimierung unnötiger Angriffsflächen
  • Security-by-Design statt nachträglicher Kosmetik

Öffentlich nachvollziehbar

Öffentliche Nachweise und unabhängige Verifizierungen.

Megavideo wirbt nicht nur mit Sicherheit, sondern dokumentiert ausgewählte Sicherheitsmerkmale so, dass sie unabhängig nachvollzogen oder erneut geprüft werden können. Wo eine Aussage nicht öffentlich selbst verifizierbar ist, wird sie nicht als externer Nachweis dargestellt.

Selbst überprüfbar

Alle als öffentlich verifizierbar dargestellten Einträge sollen über einen eigenen Nachweislink oder einen unabhängigen Test selbst überprüfbar sein.

Keine Marketing-Übertreibung

Megavideo behauptet keine Sicherheitsmerkmale als offiziell bestätigt, wenn sie nicht tatsächlich gemessen, dokumentiert oder extern nachvollzogen werden können.

Klare Einordnung

Öffentliche Scanner-Ergebnisse, interne Architekturentscheidungen und zukünftige Sicherheitsziele werden klar voneinander getrennt.

Bereich
Ergebnis
Umfang
Status
Nachweis
Internet.nl Website Öffentlicher Website-Test
100%
Website, TLS, DNSSEC, IPv6 und Security Headers
Verifiziert
Internet.nl Mail Öffentlicher Mail-Test
100%
Mail, DNSSEC, DANE, SPF, DKIM, DMARC und MTA-STS
Verifiziert
Hardenize Öffentliche Infrastruktur-Übersicht
Grüner Status
DNS, DNSSEC, CAA, Mail, TLS, WWW und sichtbare Sicherheitsmerkmale
Verifiziert
MeCSA EU Mail-Security-Test
5 / 5 Kategorien
Confidentiality, Integrity, Phishing und Identity
Verifiziert
BIMI Brand Indicators for Message Identification
Technisch vorbereitet
BIMI TXT, Safe SVG, DMARC Enforcement und Logo-Validierung
Ohne VMC/CMC
CheckTLS Mail-TLS-Validierung
123 / 123
SMTP TLS, Zertifikat, DANE, MTA-STS und FCrDNS
Manuell prüfbar
Kein Direktlink
HTTP Observatory Mozilla Web-Security-Header-Test
A+ / 140 von 100
CSP, HSTS, CORP, X-Content-Type-Options, Frame-Schutz und weitere Header
Prüfbar
Security Headers HTTP-Header-Sicherheitsprüfung
A+
CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy und HSTS
Prüfbar
PQC / Hybrid TLS Post-Quantum-Readiness auf dem Web-Pfad
Auf getesteter Web-Verbindung aktiv
QUIC, X25519MLKEM768, ML-KEM-Gruppen, ECH und moderne Cipher
Dokumentiert
Browser-Test
Kurzlebige TLS-Zertifikate Zertifikatsgültigkeit und Certificate Transparency
Kurzlebiges Zertifikat aktiv
Web-Zertifikat, ECDSA-Signatur, CT-SCTs, QUIC/TLS und automatisierte Erneuerung
Dokumentiert
Browser-Test
SSL Labs TLS- und Zertifikatsprüfung
A+ / öffentlich prüfbar
TLS-Konfiguration, Zertifikatskette, Protokolle, Cipher Suites und Key Exchange
Prüfbar
Wolf-Agents Web Security Web-Sicherheitsprüfung
A+ / 151 von 166
Security Headers, SSL/TLS, DNSSEC, CAA, SRI, CSP, HSTS und sichtbare Web-Sicherheitsmerkmale
Verifiziert
Wolf-Agents E-Mail Security E-Mail-Sicherheitsprüfung
A / 137 von 165
SPF, DKIM, DMARC, BIMI, MTA-STS, TLS-RPT, DNSSEC, DANE, PTR/FCrDNS und CAA
Verifiziert
Kurzlebige TLS-Zertifikate Zertifikatsgültigkeit und Certificate Transparency
Kurzlebige Web-Zertifikate aktiv
Web-Zertifikat, ECDSA-Signatur, CT-SCTs, QUIC/TLS, automatisierte Erneuerung und reduzierte Gültigkeitsdauer
Dokumentiert
Browser-Test

Einige Prüfungen, wie CheckTLS, erzeugen keinen stabilen öffentlichen Ergebnislink. Solche Einträge werden als manuell prüfbar oder dokumentiert gekennzeichnet und nicht als dauerhaft verlinkter Live-Nachweis dargestellt.

Responsible Disclosure

Sicherheitskontakt und öffentlich prüfbare Ressourcen.

Megavideo veröffentlicht sicherheitsrelevante Kontakt- und Transparenzinformationen an standardisierten, öffentlich erreichbaren Stellen. Dadurch können Sicherheitsforscher, automatisierte Prüftools und technische Reviewer zentrale Informationen selbst abrufen und nachvollziehen.

Standardisierte Pfade security.txt, robots.txt, sitemap.xml und weitere Ressourcen sind direkt öffentlich erreichbar.
Nachvollziehbare Kontaktwege Sicherheitsmeldungen sollen über die in security.txt angegebenen Kontaktinformationen erfolgen.
Keine versteckten Trust-Claims Öffentliche Ressourcen werden als prüfbare Informationen dargestellt, nicht als Ersatz für externe Zertifizierungen.

Scope & Grenzen

Transparente Nachweise statt unbelegter Sicherheitsversprechen.

Öffentliche Scannergebnisse sind Momentaufnahmen. Sie können sichtbare Konfigurationen prüfen, beweisen aber nicht, dass jedes interne System fehlerfrei ist. Megavideo behandelt diese Ergebnisse deshalb als nachvollziehbare Zusatznachweise neben internen Reviews, Backups, kontrollierten Änderungen und kontinuierlicher Härtung.

Momentaufnahme

Scannergebnisse spiegeln einen bestimmten Zeitpunkt wider. Nach DNS-, Zertifikats-, Header-, Mail- oder Infrastrukturänderungen können sich Ergebnisse verändern und müssen erneut geprüft werden.

Scope ist entscheidend

Website, Mailserver, Admin-Bereich, APIs, Streaming-Systeme und interne Dienste besitzen unterschiedliche Sicherheitsgrenzen. Ein guter öffentlicher Scan ersetzt keine separate Bewertung aller internen Komponenten.

Keine Überbeanspruchung von Siegeln

Externe Testergebnisse, Logos, Badges oder zukünftige Zertifikate werden nur im tatsächlich erreichten Umfang dargestellt. Nicht erteilte oder noch nicht vorhandene Nachweise werden nicht als aktiv ausgegeben.

BIMI mit Einschränkung

BIMI ist technisch vorbereitet und das SVG ist validierbar. Die Anzeige eines verifizierten Logos bei großen Mailanbietern kann jedoch zusätzlich ein VMC- oder CMC-Zertifikat voraussetzen.

Dokumentiert ≠ zertifiziert

Browser-Nachweise, lokale Prüfungen und technische Architekturmerkmale werden als dokumentierte Nachweise eingeordnet. Sie werden nicht als unabhängige Zertifizierung dargestellt, wenn kein externer Prüfnachweis existiert.

Kontinuierliche Härtung

Sicherheit ist kein einmaliger Zustand. Megavideo wird laufend überprüft, angepasst und gehärtet. Änderungen sollen nachvollziehbar, rückrollbar und sicherheitsbewusst umgesetzt werden.

Megavideo behauptet keine Sicherheit, die nicht technisch umgesetzt, sichtbar dokumentiert oder unabhängig nachvollzogen werden kann. Öffentlich prüfbare Ergebnisse sind mit externen Nachweislinks versehen. Architekturmerkmale, Browser-Nachweise oder lokale Prüfungen werden separat eingeordnet und nicht als externe Zertifizierung dargestellt.