Sicherheit und Datenhoheit
QuoteNode ist für Organisationen gebaut, die kommerzielle Daten als strategisches Asset betrachten. Jede Architekturentscheidung priorisiert Isolation, Auditierbarkeit und Betreiberkontrolle.
Single-Tenant-Isolation
Jede QuoteNode-Instanz läuft isoliert. Ihre Datenbank, Ihr Dateispeicher, Ihr Anwendungsprozess und Ihr Netzwerkperimeter gehören Ihrer Bereitstellung. Es gibt keine gemeinsame SaaS-Datenbank und keinen Mandanten-Mix zwischen Kunden.
Das ist keine Aussage über logische Trennung innerhalb einer vendor-eigenen Plattform. Es ist physische Isolation auf Bereitstellungsebene.
Self-Hosted-Bereitstellung
Sie wählen, wo Ihre Daten leben. Deployen Sie auf einem Laptop für Evaluierung, auf einem LAN-Server für interne Nutzung, auf einem öffentlichen VPS oder über eine Plattform wie Coolify. QuoteNode kann ohne Telemetrie, Analytics-Callbacks oder Lizenzserver-Pings laufen.
Das System wird als Docker-Container mit Docker-Compose-Templates ausgeliefert. Sie kontrollieren die Infrastruktur, Netzwerktopologie, Backup-Strategie, DNS, TLS und Zugriffsperimeter.
Für topologiespezifische Anleitung siehe Installationsoptionen.
Authentifizierung und Zugriffskontrolle
- Rollenbasierte Zugriffskontrolle (RBAC) mit Admin, Manager, Salesperson, Viewer und öffentliche-Link-Zugriffspfaden.
- Berechtigungsprüfung pro Endpoint — API-Aufrufe werden gegen die Rolle und Berechtigungen des Aufrufers autorisiert.
- Session-basierte Authentifizierung mit sicherem Cookie-Handling und konfigurierbarem Session-Verhalten.
- Zwei-Faktor-Authentifizierung (TOTP) — optional für Benutzer und durchsetzbar für Administratoren, wenn aktiviert.
- Brute-Force-Schutz — wiederholte Anmeldefehler werden gedrosselt und ausgesperrt.
- Operative Feature-Steuerungen — Administratoren können Workflow-Features wie Deal-Pipeline und Task-Board pro Tenant aktivieren oder deaktivieren.
Audit-Trail
Jede Mutation im System wird in einem append-only Audit-Log erfasst:
- wer die Aktion ausgeführt hat,
- was sich geändert hat,
- wann es passiert ist,
- welcher Request-Kontext involviert war.
Das Audit-Log bietet eine Kette der Verwahrung für Angebote, Kundendatensätze, operative Dokumente und Konfigurationsänderungen.
Angebotslink-Sicherheit
Öffentliche Angebotslinks sind durch mehrere Schichten geschützt:
- Kryptografische Token — zufällige Link-Token werden als Hashes statt als Klartext gespeichert.
- Optionaler Passwort- oder PIN-Schutz — sensible Links können ein zusätzliches Secret erfordern.
- Widerrufbarer Zugriff — jeder Link kann vom Betreiber widerrufen werden.
- Rate Limiting und Sperre — wiederholte missbräuchliche Versuche werden verlangsamt oder blockiert.
- E-Mail-Verifizierung — benannte-Kunden-Angebote können eine E-Mail-Herausforderung vor dem Zugriff erfordern.
- Bot-Erkennung — Timing-Checks und Honeypot-Felder helfen, automatisierte Einsendungen abzulehnen.
- Interaktions-Tracking — Öffnungen, Downloads, Antworten und Entscheidungen können für Vertriebs-Follow-up protokolliert werden.
Sicherheit hängt weiterhin von der Bereitstellungstopologie ab. Ein für localhost generierter Link ist nicht von einem externen Client nutzbar. Ein LAN-only-Link ist nur aus diesem Netzwerk oder VPN erreichbar. Externe Client-Links erfordern eine öffentliche Domain, HTTPS und korrekte Reverse-Proxy/Firewall-Konfiguration.
Datenschutz
- Verschlüsselung während der Übertragung — HTTPS für öffentliche oder nicht vertrauenswürdige Netzwerke verwenden.
- Verschlüsselung im Ruhezustand — delegiert an Ihren Host, Disk, Volume oder Speicheranbieter.
- Optionale Anwendungsebene-PII-Verschlüsselung — wenn aktiviert, werden ausgewählte personenidentifizierbare Felder vor der Speicherung verschlüsselt.
- Secret-basierte Token-Schutz — Timing-Token, öffentliche-Link-Passwort-Sitzungen, Datenbank-Anmeldedaten und Verschlüsselungsschlüssel müssen in Bereitstellungssecrets geschützt werden.
- IP-Anonymisierungsoptionen — Bereitstellungen können konfiguriert werden, um gespeicherte IP-Daten für Datenschutzprogramme zu reduzieren.
- Keine Standard-Analytics-Abhängigkeit — QuoteNode benötigt keine Third-Party-Analytics oder Tracking-Pixel zum Betrieb.
Schützen Sie .env und Plattform-Secrets sorgfältig. Der Verlust von DB_ENCRYPTION_KEY kann verschlüsselte Felder unbrauchbar machen, wenn die Anwendungsebene-Verschlüsselung aktiviert ist. Das Rotieren von öffentlichen Link- und Timing-Secrets kann bestehende Sicherheitstoken oder Sitzungen ungültig machen.
Backup und Disaster Recovery
Ihre Daten sind nur so sicher wie Ihre Fähigkeit, sie wiederherzustellen.
QuoteNode unterstützt:
- geplante Datenbank- und Datei-Backups,
- lokale Backup-Aufbewahrung,
- optionalen Remote-Upload durch rclone-unterstützte Anbieter,
- optionale GPG-Verschlüsselung,
- Admin-sichtbaren Backup-Status,
- Wiederherstellungsverfahren für Recovery-Szenarien.
Backups müssen sowohl Datenbankdaten als auch Anwendungsdateispeicher umfassen. Testen Sie Wiederherstellungen, bevor Sie sich auf eine Backup-Richtlinie verlassen, besonders vor Upgrades.
Für die vollständige Anleitung siehe Backup und Wiederherstellung.
Unveränderliche Angebots-Snapshots
Wenn ein Angebot gesendet wird, erfasst das System einen vollständigen unveränderlichen Snapshot des kundenseitigen kommerziellen Zustands. Dieser Snapshot ist die Quelle der Wahrheit für öffentliches Rendering, PDF-Generierung, Auditierbarkeit und spätere operative Dokumente.
Snapshots schützen die historische Nachvollziehbarkeit, wenn Katalogdaten, Preisgestaltung, Branding oder Kundendaten sich nach dem Versand des Angebots ändern.
Vorsicht bei operativen Dokumenten
QuoteNode kann Post-Acceptance- operative Dokumente wie Auftragsbestätigungen, Lieferanten-Bestellungen und experimentelle Proforma-Rechnungen generieren.
Während der Beta müssen Proforma-Rechnungen als experimentelles Modul behandelt werden. Generierte Proforma-Dokumente sind kein Ersatz für Buchhaltungs-, Steuer-, USt-, fiskalische oder E-Rechnungs-Systeme. Betreiber sind dafür verantwortlich, lokale rechtliche Anforderungen zu prüfen, bevor sie sie an Kunden senden.
Lizenzsicherheit
QuoteNode-Lizenzen sind Ed25519-signierte Dateien, die lokal verifiziert werden. Die Anwendung muss keinen externen Lizenzserver aufrufen, um weiterzulaufen.
Aktivieren Sie LICENSE_SKIP_SIGNATURE_CHECK=true nicht in echten Beta- oder öffentlichen Bereitstellungen. Diese Einstellung deaktiviert die Lizenz-Echtheitsprüfung und ist nur für wegwerfbare lokale Entwicklungsumgebungen akzeptabel.
Release-Bewusstsein
Wenn aktiviert, kann die Admin-Lizenzansicht ein öffentliches Release-Manifest wie https://quotenode.dev/releases/latest.json prüfen und anzeigen, dass ein neuer Release verfügbar ist. Das ist ein Versionsbewusstseins-Feature, keine Telemetrie: die Instanz liest eine öffentliche JSON-Datei und muss sich nicht gegenüber QuoteNode identifizieren.





