Zum Inhalt springen

SafeFetcher

Sicherheit

VelinLabor nutzt den SafeFetcher als einzigen Netzwerkzugriff auf von Nutzerinnen und Nutzern eingegebene URLs. Die folgenden Schutzmaßnahmen sind im System implementiert — ohne absolute Sicherheitsversprechen.

SSRF-Schutz

Interne Adressen, localhost, private Netzwerke und bekannte Infrastruktur-IPs werden blockiert. DNS-Auflösung wird vor dem Abruf geprüft — IP-Pinning verhindert DNS-Rebinding bei Redirects.

HTTPS-only

Nur HTTPS-URLs mit Port 443 werden akzeptiert. HTTP, andere Schemata und unzulässige Hostnamen werden abgelehnt, bevor ein Netzwerkzugriff stattfindet.

Redirect-Kontrolle

Weiterleitungen werden begrenzt (maximal 3 Hops). Jede Redirect-Ziel-URL wird erneut gegen Host- und IP-Richtlinien geprüft.

Größen- und Zeitlimits

Antworten sind auf 512 KB begrenzt. DNS-, Verbindungs- und Lese-Timeouts schützen vor hängenden Abrufen.

Rate Limits

Anfragen pro Client und Ziel-Host sind begrenzt (10/Minute Client, 5/Minute Host). Wiederholte abgelehnte Anfragen können temporär blockiert werden.

Datenschutz im Report

Sensible Query-Parameter werden redacted. Vollständiges HTML wird nach der Analyse nicht dauerhaft gespeichert. Server-Header erscheinen nicht im öffentlichen Report.

Was nicht geprüft werden kann

  • Interne IPs, localhost und private Netzwerke
  • HTTP-URLs (nur HTTPS)
  • Hosts mit blockierten Suffixen (z. B. .internal, .local)
  • Bekannte Infrastruktur-Adressen des Velin-Systems

Das schützt das Labor und Dritte — nicht jede öffentliche URL ist aus technischen oder policy-bedingten Gründen prüfbar.

Tools & Versuchslabor

Clientseitige Labor-Tools und das Versuchslabor verarbeiten Eingaben im Browser — ohne SafeFetcher und ohne Upload deiner Daten an den Server. Der Website-Check bleibt der einzige Bereich mit externem URL-Abruf.