← Blog
Sicherheit · 30. September 2026

Wir haben jemanden dafür bezahlt, in NullShip einzubrechen.
14 Tage lang, auf der echten Seite.

Vom 12. bis 25. September 2026 hat ein unabhängiger Sicherheitsprüfer zwei Wochen lang versucht, in NullShip einzubrechen. Getestet wurde der echte Dienst, über die .onion-Adresse und über nullship.eu, aus der Sicht eines Besuchers, eines Kunden und eines Resellers auf unserer API. Einbrechen war der Auftrag, und wir haben dafür bezahlt. Hier ist, was wir dir erzählen können, was vertraulich bleibt und warum.

Kurz gesagt

Warum wir jemanden dafür bezahlen, uns anzugreifen

Privatsphäre ist das, was wir verkaufen. Du vertraust uns Adressen an, Geld und die schlichte Tatsache, dass du überhaupt versendest. Wir speichern so wenig wie möglich, aber was wir speichern, und jeder Schritt von der Tarifwahl bis zum Download deines Labels, muss jemandem standhalten, der es wirklich versucht.

Unsere eigenen Prüfungen können das nicht beweisen. Wer ein System baut, testet es meist so, wie es benutzt werden soll; jemand von außen testet es so, wie man es missbrauchen kann. Es war unser zweiter externer Test in diesem Jahr, nach einem im Mai, mit internen Audits dazwischen.

Wie es ablief

Der Prüfer fing dort an, wo jeder Kunde anfängt: mit einem normalen Konto, ohne Admin-Rechte. Der Umfang war die gesamte Webanwendung, von den öffentlichen Seiten über den Checkout bis zum Kundenpanel und zur Reseller-API, erreichbar über beide Eingänge: die .onion-Adresse und nullship.eu.

Die Befunde kamen in Runden. Wir haben jede Runde noch am selben Tag gesichtet; die Korrekturen waren innerhalb von 48 Stunden live und wurden auf der echten Seite erneut getestet, nicht nur auf dem Rechner eines Entwicklers. Wo sich eine Korrektur automatisch prüfen lässt, wird sie jetzt geprüft, damit ein späteres Update sie nicht rückgängig machen kann, ohne dass wir es merken.

Was gefunden wurde

Die öffentliche Zusammenfassung des Prüfers zählt 27 Befunde. Sie liegen dort, wo Webdienste meistens schwächeln: Grenzfälle im Ablauf von Bestellungen und Zahlungen, wie Eingaben geprüft werden, wie sich Sitzungen, Tokens und Weiterleitungen verhalten, wie viel eine einzelne Person in einer Minute tun kann und was Fehlerseiten und Header verraten.

Zwei Antworten zählen mehr als der Rest. Kein Befund hat jemandem Zugriff auf Adressen, Labels oder das Guthaben eines anderen Kunden gegeben. Und keiner hat es ermöglicht, ein Label unter seinem echten Preis zu kaufen.

Was vertraulich bleibt, und warum

Eine Liste der Befunde, ihrer Schweregrade oder der Korrekturen findest du hier nicht. Das wurde mit dem Prüfer so vereinbart, und wir halten es für richtig: Eine genaue Karte davon, wie die Seite abgetastet wurde, hilft dem nächsten Angreifer weit mehr als dir. Das Ergebnis steht oben, und die Zusammenfassung des Prüfers ist öffentlich.

Eine Momentaufnahme, kein Zertifikat

Ein Test ist eine Momentaufnahme: zwei Wochen, ein sehr fähiger Angreifer. Er macht keinen Dienst unverwundbar, und wir werden nicht so tun, als ob. Was er zeigt, ist, wie wir arbeiten: Wir bitten darum, angegriffen zu werden, und handeln schnell bei dem, was dabei herauskommt. Das werden wir weiter tun.

Selbst etwas gefunden? Schreib uns über die Kontaktseite, und verschlüssle es mit unserem PGP-Schlüssel, wenn es heikel ist. Wir lesen jede Meldung.

Zur Kontaktseite →

Häufige Fragen

Konnte wegen dieser Befunde jemand meine Daten sehen? +
Nein. Keiner der Befunde hat Zugriff auf Adressen, Labels oder das Guthaben eines anderen Kunden gegeben.
Muss ich etwas tun? +
Nein. Keiner der Befunde erfordert etwas von Kunden oder Resellern.
Warum wird der vollständige Bericht nicht veröffentlicht? +
Weil er eine Karte für den nächsten Angreifer wäre. Die technischen Details bleiben, wie vereinbart, zwischen uns und dem Prüfer. Die öffentliche Zusammenfassung des Prüfers nennt die Zahl der Befunde und die Bereiche, die sie betreffen.
Wer hat den Test durchgeführt? +
Ein unabhängiger Sicherheitsprüfer, der auf Dread als /u/Cyberjagu veröffentlicht; dort steht auch die Zusammenfassung des Tests. Es war ein bezahlter Auftrag, und der Umfang war die gesamte Webanwendung.
Wie melde ich ein Sicherheitsproblem? +
Schreib uns über die Kontaktseite. Bei allem, was heikel ist, verschlüssle deine Nachricht mit unserem PGP-Schlüssel, den du auf derselben Seite findest.

Privatsphäre ohne blindes Vertrauen

Konto erstellen →