Vom 12. bis 25. September 2026 hat ein unabhängiger Sicherheitsprüfer zwei Wochen lang versucht, in NullShip einzubrechen. Getestet wurde der echte Dienst, über die .onion-Adresse und über nullship.eu, aus der Sicht eines Besuchers, eines Kunden und eines Resellers auf unserer API. Einbrechen war der Auftrag, und wir haben dafür bezahlt. Hier ist, was wir dir erzählen können, was vertraulich bleibt und warum.
Privatsphäre ist das, was wir verkaufen. Du vertraust uns Adressen an, Geld und die schlichte Tatsache, dass du überhaupt versendest. Wir speichern so wenig wie möglich, aber was wir speichern, und jeder Schritt von der Tarifwahl bis zum Download deines Labels, muss jemandem standhalten, der es wirklich versucht.
Unsere eigenen Prüfungen können das nicht beweisen. Wer ein System baut, testet es meist so, wie es benutzt werden soll; jemand von außen testet es so, wie man es missbrauchen kann. Es war unser zweiter externer Test in diesem Jahr, nach einem im Mai, mit internen Audits dazwischen.
Der Prüfer fing dort an, wo jeder Kunde anfängt: mit einem normalen Konto, ohne Admin-Rechte. Der Umfang war die gesamte Webanwendung, von den öffentlichen Seiten über den Checkout bis zum Kundenpanel und zur Reseller-API, erreichbar über beide Eingänge: die .onion-Adresse und nullship.eu.
Die Befunde kamen in Runden. Wir haben jede Runde noch am selben Tag gesichtet; die Korrekturen waren innerhalb von 48 Stunden live und wurden auf der echten Seite erneut getestet, nicht nur auf dem Rechner eines Entwicklers. Wo sich eine Korrektur automatisch prüfen lässt, wird sie jetzt geprüft, damit ein späteres Update sie nicht rückgängig machen kann, ohne dass wir es merken.
Die öffentliche Zusammenfassung des Prüfers zählt 27 Befunde. Sie liegen dort, wo Webdienste meistens schwächeln: Grenzfälle im Ablauf von Bestellungen und Zahlungen, wie Eingaben geprüft werden, wie sich Sitzungen, Tokens und Weiterleitungen verhalten, wie viel eine einzelne Person in einer Minute tun kann und was Fehlerseiten und Header verraten.
Zwei Antworten zählen mehr als der Rest. Kein Befund hat jemandem Zugriff auf Adressen, Labels oder das Guthaben eines anderen Kunden gegeben. Und keiner hat es ermöglicht, ein Label unter seinem echten Preis zu kaufen.
Eine Liste der Befunde, ihrer Schweregrade oder der Korrekturen findest du hier nicht. Das wurde mit dem Prüfer so vereinbart, und wir halten es für richtig: Eine genaue Karte davon, wie die Seite abgetastet wurde, hilft dem nächsten Angreifer weit mehr als dir. Das Ergebnis steht oben, und die Zusammenfassung des Prüfers ist öffentlich.
Ein Test ist eine Momentaufnahme: zwei Wochen, ein sehr fähiger Angreifer. Er macht keinen Dienst unverwundbar, und wir werden nicht so tun, als ob. Was er zeigt, ist, wie wir arbeiten: Wir bitten darum, angegriffen zu werden, und handeln schnell bei dem, was dabei herauskommt. Das werden wir weiter tun.
Selbst etwas gefunden? Schreib uns über die Kontaktseite, und verschlüssle es mit unserem PGP-Schlüssel, wenn es heikel ist. Wir lesen jede Meldung.