Der er ingen SOC 2-, ISO 27001- eller anden certificering.
Vælg produkt
WebhotelWebsites og WordPress på en plan med fast prisCloudUdrul apps, API’er og databaser fra Git eller DockerAI BuilderOpret og ændr sites og apps med AIFøj til ethvert projekt
Domæner og e-mailDatabaserAdministreret WordPressAgentdriftMigreringUdviklere
Alt om AIUdviklereMCP til AI-assistenterDokumentationSikkerhedStatusHostingsurge
PriserLog indSikkerhed
Isolation og verificeret arbejde, indbygget fra starten.
Denne side beskriver, hvordan Hostingsurges platform faktisk er bygget: databasegrænsen, sessionsgrænsen, build-sandkassen og betalingsvejen. Den nævner ingen certificering eller revision, fordi der ikke findes nogen.
Tenant-isolation i databasen
Isolationen håndhæves, hvor dataene bor, ikke kun i applikationskoden.
- Hver tenant-følsom tabel har en organisation som ejer (organization_id eller en tilsvarende tenancy-grænse) med sammensat ejerskab til projekter.
- Row-level security er gennemtvunget for tenant-tabeller, og runtime-rollerne er snævre: identitetsrollen kan ikke læse projekt- eller tegnebogsdata, og anmodningsgrænsen afviser administrative PostgreSQL-roller, superuser-roller og roller med fil- eller serverrettigheder.
- Tenant-konteksten sættes pr. transaktion. En identifikator, der kommer fra en browser, er en anmodning, aldrig en autorisation.
- Beskyttede skrivninger går gennem funktioner, der uafhængigt verificerer sessionen og de aktuelle rettigheder, og direkte skrivninger fra applikationsroller er tilbagekaldt for disse tabeller.
Sessioner og aktuelle rettigheder
Godkendelse kontrolleres ved indgangen, og rettighederne kontrolleres igen i det øjeblik, de bruges.
- Sessionscookies er HttpOnly og SameSite=Lax, med __Host-præfiks i produktion, og hver anmodning knytter sessionen til en bruger og en tenant, før noget andet sker.
- Browseranmodninger, der ændrer noget, skal komme fra den konfigurerede origin, og anmodningens body er begrænset (application/json, 16 KiB, en frist på fem sekunder).
- Følsomme ændringer — ændringer af MFA, udstedelse af nøgler, køb, planskift — kræver frisk godkendelse i stedet for en langvarig session.
- MFA er TOTP med engangskoder til gendannelse. Tokens og koder forbruges atomisk, så to samtidige anvendelser ikke begge kan lykkes.
Nøgler og godkendelse af handlinger
En nøgle er en afgrænset tilladelse, der kan tilbagekaldes — ikke en permanent nøgle til platformen.
- API- og MCP-nøgler hashes ved lagring, er bundet til én organisation, ét brand og ét projekt, har eksplicitte scopes og en begrænset levetid og vises præcis én gang.
- Fjernes en person fra et team, tilbagekaldes vedkommendes nøgler permanent, og en nulstilling af adgangskoden ugyldiggør nøgler, der er udstedt tidligere.
- Følsomme og fakturerbare handlinger kræver en kortlivet godkendelse, der er bundet til bruger, organisation, projekt, den præcise handling, målet og inputtets kanoniske digest.
- Forbrug af godkendelsen, optagelse af jobbet, reservation af credits, revision og outbox-posten committes i én enkelt transaktion; hvis det betroede callback fejler, rulles hele optagelsen tilbage. Ændrede roller eller medlemskaber tilbagekalder ventende godkendelser permanent.
Builds kører isoleret
Kode fra kunder og AI behandles som upålidelig, fordi den er upålidelig.
- Builds kører i en midlertidig container på et minimalt basisimage med netværket slået fra, loft over hukommelse og CPU, en procesgrænse, et skrivebeskyttet rodfilsystem, et begrænset midlertidigt noexec-mount, ingen Docker-socket og ingen produktionsnøgler, under en fast tidsgrænse.
- En artefakt skal bestå digest- og størrelsesverifikation og skrives gennem et atomisk lager — skriv, flush, læs tilbage, atomisk omdøbning, læs tilbage igen — før en build-kvittering registreres. Et nedbrud kan derfor aldrig efterlade en klar-tilstand uden varigt gemte bytes.
- Build- og artefaktkvitteringer er append-only; en opdatering eller sletning udløser en uforanderlighedsfejl.
- En worker holder et fenced lease, fornyer det, mens den arbejder, og stopper, hvis den mister ejerskabet. Kilde- og arkivgrænser (1000 poster, 256 KB pr. fil, 16 MB i alt) håndhæves både ind og ud.
- Filindhold leveres til browseren som escapet tekst: markup i en gemt fil forbliver inaktiv og udføres aldrig.
Betalinger verificeret ud fra signerede hændelser
Penge flytter sig kun, når udbyderen siger det — og platformen kan bevise det.
- Betalingswebhooks verificeres med reel signaturkontrol over den begrænsede, rå request-body, med replay- og tidskontroller og et præcist konto- og test/live-omfang. Endpointet kvitterer kun for varigt modtagne hændelser.
- Credits bliver først til en saldo, når betalingen er verificeret hos udbyderen — faktura, payment intent og charge — og en tildeling anvendes præcis én gang.
- Priser hentes aldrig fra en browser: beløb og credit-enheder kommer fra et katalog på serversiden, og en pris, der ikke matcher det forventede produkt, beløb, valuta og periode, afvises.
EU-hosting og dokumenteret hærdning
Hvad der er sandt i dag, inklusive det, der ikke er færdigt.
- Serverne står i EU og administreres af platformen. Kunder får aldrig et kontrolpanel fra en udbyder; alt går gennem Hostingsurge.
- På produktionsserveren blev ventende OS-opdateringer installeret (inklusive sikkerhedsopdateringer), firewallen blev aktiveret med SSH, HTTP, HTTPS og HTTP/3 bevaret, og reverse proxyens administrationsbinding blev begrænset til localhost og derefter verificeret efter genstart.
- Trafikken termineres gennem TLS og en hærdet proxy; administrationsgrænseflader er ikke eksponeret mod internettet.
- Kontroldatabasen sikkerhedskopieres hver 24. time til lager på samme server og gemmes i 14 dage. Den krypterede eksterne kopi er bygget, men dens lager-bucket er ikke tilsluttet endnu, så sikkerhedskopierne bliver på serveren indtil videre – det siges her i stedet for at blive antydet.
Hvad denne side ikke påstår
Sagt ligeud, fordi en sikkerhedsside, der overdriver, er værre end ingen.
Der er ikke gennemført nogen uafhængig sikkerhedsrevision.
Der findes ingen rapport fra en penetrationstest udført af tredjepart.
Der tilbydes ingen oppetids-SLA og intet bug bounty-program.
Der er endnu ikke offentliggjort nogen adresse til indrapportering af sikkerhedsfund. Indtil da har et fund ingen bekræftet kanal — og siden vil nævne en, når den findes.
Læs grænsen, og beslut dig så.
Udviklersiden dokumenterer de rigtige endpoints og deres godkendelse. Dokumentationssiden angiver, hvad der er implementeret, modul for modul.
Alt ovenfor beskriver den aktuelle version. Ingen certificering, revision eller SLA påstås nogen steder på dette site.