Sicherheit
Zuletzt aktualisiert: 2026-09-03
Wie Appnaly mit Zugriff, Tokens und deinen Daten umgeht.
Rein lesender Bereich
Wir fordern genau einen Analytics-Bereich an: analytics.readonly. In dieser Anwendung gibt es keinen Codepfad, der in deinem Google-Analytics-Konto etwas anlegen, ändern oder löschen könnte.
Anmeldung und Analytics-Zugriff sind getrennt
Die Anmeldung fordert nur openid, email und profile an. Der Analytics-Bereich wird später in einem eigenen Einwilligungsdialog angefragt, und erst nachdem du „Google Analytics verbinden“ gedrückt hast.
Tokens im Ruhezustand verschlüsselt
Refresh-Tokens werden mit AES-256-GCM verschlüsselt, bevor sie in die Datenbank geschrieben werden. Access-Tokens leben nur im Serverspeicher. Tokens werden nie an den Browser gesendet, nie in URLs abgelegt und nie in Protokolle geschrieben.
Trennung der Mandanten
Jede gespeicherte Zeile trägt die Kennung des besitzenden Nutzers, und jede Abfrage filtert auf den Nutzer der authentifizierten Sitzung. Keine API nimmt eine Nutzerkennung vom Client entgegen.
Keine Speicherung roher Endnutzerereignisse
Dieser Dienst speichert ausschließlich zusammengefasste Werte. Die einzelnen Ereignisse deiner App-Nutzer gelangen nie in unsere Datenbank.
Übertragung und Header
Produktionsverkehr läuft ausschließlich über HTTPS, mit HSTS, einer restriktiven Content-Security-Policy sowie X-Content-Type-Options, Referrer-Policy und Permissions-Policy in jeder Antwort. Sitzungscookies sind HttpOnly, Secure und SameSite=Lax.
Gehärtetes OAuth
Der Analytics-Verbindungsablauf nutzt den Authorization-Code-Flow mit PKCE, einen zufälligen State-Wert, der an ein verschlüsseltes HttpOnly-Cookie gebunden ist, eine exakt übereinstimmende Redirect-URI und eine Sitzungsprüfung beim Callback.
Trennen und Löschen
Trennen widerruft die Freigabe bei Google und löscht das gespeicherte Token. Konto löschen entfernt jede Zeile, die wir über dich vorhalten. Beides findest du in den Einstellungen.
Eine Schwachstelle melden
Bitte schreibe mit Einzelheiten an motionfit.fit@gmail.com. Wir bemühen uns, Meldungen innerhalb weniger Werktage zu bestätigen.
Kontakt
Fragen zu dieser Seite: motionfit.fit@gmail.com