Sicherheit

Snag sieht die Fehlerberichte Ihrer Nutzer und, wenn Sie den Agenten aktivieren, eine Wegwerfkopie Ihres Codes. Hier erfahren Sie genau, was mit beidem passiert.

Im Browser maskiert, bevor irgendetwas hochgeladen wird

Passwörter und Eingabewerte werden maskiert, Header entfernt und Geheimnisse direkt auf der Seite unkenntlich gemacht – die sensible Version verlässt den Browser nie. Die Maskierung ist standardmäßig aktiviert.

Aufzeichnung nur dort, wo Sie es erlauben

Die Erweiterung und das eingebettete Widget verweigern beide die Aufzeichnung auf jeder Domain, die Sie nicht verifiziert haben. Jede Aufzeichnung wird über einen gehashten Workspace-Schlüssel und eine Origin-Prüfung authentifiziert, und die Daten jedes Workspaces sind von allen anderen isoliert.

Der Agent arbeitet an einer Kopie und führt nie einen Merge durch

Wenn der integrierte Agent läuft, arbeitet er in einer privaten, temporären Kopie Ihres Repositorys, die nach dem Lauf gelöscht wird. Ihre eigenen Tests müssen bestehen, bevor er irgendetwas öffnet. Ein Mensch führt immer den Merge durch – Snag merged niemals automatisch.

Ihr Code trainiert niemals ein Modell.

Ihr eigener Agent liest Beweise, und nichts weiter

Der MCP-Server stellt Lese-Werkzeuge bereit sowie eines, das einen Pull Request mit einem Ticket verknüpft. Jeder Aufruf prüft erneut die Berechtigung des Workspace, statt nur dem Token zu vertrauen, und Links zu Rohdaten, Wiedergaben und Videos sind signiert und laufen nach 15 Minuten ab.

Der MCP-Server von Snag ist im offiziellen Model-Context-Protocol-Register als ac.snag/snag gelistet — der Eintrag lässt sich dort überprüfen.

Wo Daten liegen, und wann sie verschwinden

Aufzeichnungen werden pro Workspace bei Google Cloud gespeichert und automatisch nach 90 Tagen gelöscht. Integrations-Tokens werden mit Cloud KMS Envelope-verschlüsselt. Zahlungen laufen über Stripe – Snag sieht niemals Kartendaten.

Was wir noch nicht haben

Snag ist nicht SOC 2- oder ISO 27001-zertifiziert. Wir sagen das lieber offen, als ein Abzeichen etwas anderes andeuten zu lassen. Wenn Ihre Prüfung etwas Bestimmtes benötigt, fragen Sie uns – wir antworten ehrlich darüber, was heute existiert.

Eine Sicherheitslücke melden

Schreiben Sie an admin@dvcllc.io. Teilen Sie uns mit, was Sie gefunden haben und wie man es reproduziert, und wir bestätigen den Eingang.