Free100Leads
Sicherheit
Zuletzt aktualisiert 19 August 2026
Dieses Dokument wird auf Englisch veröffentlicht und zur Bequemlichkeit übersetzt angeboten. Weichen Übersetzung und englische Fassung voneinander ab, gilt die englische Fassung.
Was wir nicht besitzen
Die meisten Datenpannen, von denen man liest, drehen sich um Kartennummern. Wir besitzen keine. Die Zahlungsseiten hostet Stripe, und Kartendaten gehen vom Browser direkt dorthin, ohne uns zu passieren. Es gibt hier also keine Kartendaten zu verlieren, und das ist mehr wert als jede Kontrolle, die eigenes Handling brächte.
Passwörter liegen als scrypt-Hashes mit Salt pro Konto, nie umkehrbar, und wir können dir dein eigenes Passwort nicht nennen, weil wir es nicht kennen. Session-Kennungen sind ebenfalls gehasht, eine Kopie der Datenbank ist also kein Satz lebender Sitzungen. API-Schlüssel genauso: Nur ein SHA-256 der geheimen Hälfte bleibt, weshalb ein verlorener Schlüssel ersetzt, aber nie wiederhergestellt werden kann.
Wir speichern keine vollständige IP-Adresse. Adressen werden vor jedem Schreiben auf den Netzblock gekürzt.
Wie der Dienst gebaut ist
- Keine unauthentifizierte API über die Leads. Nichts auf dieser Domain gibt Kontaktdatensätze als JSON an einen Aufrufer ohne Schlüssel. Die bezahlte API lebt auf eigenem Hostnamen, verlangt einen an ein Abo gebundenen Schlüssel, wird pro Schlüssel gemessen und begrenzt, und kennt keinen Abruf per Kennung: Sie lässt sich nicht parallel abgehen, wie es ein offset oder eine id erlauben würden.
- Signierte, serverseitige Kennungen. Das Besucher-Cookie ist HTTP-only und trägt eine Signatur, es lässt sich also nicht zu einem frischen Kontingent umschreiben.
- Einmal-Anfrage-Tokens. Jede Charge braucht ein Token, das beim Gebrauch verbraucht wird. Eine mitgeschnittene Anfrage lässt sich so nicht wiederholen.
- Rad-Ergebnisse entscheidet der Server. Der Browser animiert nur zum Ergebnis. Am Gewinn lässt sich vom Client aus nichts ändern.
- Gestaffelte Ratengrenzen. Pro Besucher, pro Netzblock, und eine Obergrenze für die ganze Seite pro Tag. Ein entschlossener Scraper macht aus einem langsamen Leck kein schnelles.
- Nachverfolgbare Marker. Jede volle Charge trägt einen Marker, der zu genau diesem Besucher und Tag gehört, und Datensätze an einen bezahlten Schlüssel tragen einen, der an Schlüssel und Abrechnungszeitraum gebunden ist. Taucht eine Liste im Produkt eines anderen auf, können wir beweisen, woher sie kam.
- Eine Rampe für neue Abos. Ein brandneues bezahltes Konto erreicht seine volle Tagesgrenze über eine Woche statt sofort. Das nimmt dem Muster „abonnieren, maximal abgreifen, Rückbuchung“ den Wert.
Wo es läuft
Dedizierte Hardware in Deutschland, betrieben von Hetzner. Cloudflare terminiert TLS und filtert den Verkehr vor dem Origin. Die Datenbanken sind aus dem öffentlichen Internet nicht erreichbar, administrativer Zugang nur per Schlüssel.
Eine Schwachstelle melden
Schick sie über das Kontaktformular. Beschreib, was du gefunden hast und wie es sich reproduzieren lässt. Du bekommst eine menschliche Antwort und binnen dreißig Tagen einen Fix oder einen Zeitplan.
Melde in gutem Glauben, und wir gehen nicht gegen dich vor, was auch immer sonst in den AGB steht. Guter Glaube heißt: gegen die eigene Besuchersitzung testen, beim Beweis aufhören statt weiterzubohren, nie fremde Daten anfassen, und uns die Chance geben zu fixen, bevor du veröffentlichst.
Bitte verzichte auf Denial-of-Service-Tests, physische Angriffe, Social Engineering gegen irgendwen in der Firma und alles, was den Dienst für andere Besucher verschlechtert. Ein bezahltes Bounty gibt es nicht, und wir nennen dich gern, wenn du genannt werden willst.
Wenn etwas schiefgeht
Gefährdet eine Panne die Daten von irgendjemandem, benachrichtigen wir die zuständige Aufsichtsbehörde binnen 72 Stunden nach Kenntnis, und informieren die Betroffenen direkt, wo das Gesetz es verlangt. Wir würden es auch auf dieser Seite veröffentlichen.
Ehrliche Grenzen
Das gehört klar gesagt, weil es die meisten Sicherheitsseiten nicht tun. Anonyme Ratenbegrenzung ist konstruktionsbedingt best effort. Wer entschlossen ist, mit Residential-Proxies und genug Geduld, kann mehr als seinen Anteil einsammeln. Die Schichten oben machen das langsam und teuer statt unmöglich, und die tägliche Obergrenze der ganzen Seite deckelt, was ein einzelner Tag verlieren kann.
Die Kontaktdaten selbst sind öffentliche Informationen, das Risiko eines Lecks ist also ein anderes als bei einem Passwort-Leak. Das ist kein Grund zur Nachlässigkeit, und die Datenschutzerklärung beschreibt, was wir halten und warum.