---
title: "9apes Sicherheit - Isolation und Schutz für GitHub Actions Runner"
description: "So schützt 9apes Ihre Jobs: isolierte Firecracker microVMs, auf Jobs beschränkte Tokens, verschlüsselte Caches und Anmeldung über GitHub SSO."
url: https://9apes.com/de/security/
---

# 9apes Sicherheit - Isolation und Schutz für GitHub Actions Runner

Ihre Jobs laufen in isolierten microVMs auf dedizierten physischen Servern. Jedes Token ist im Geltungsbereich beschränkt. Jede microVM wird nach Abschluss des Jobs zerstört.

- SOC 2 in Arbeit

- ISO/IEC 27001:2022-Rechenzentren

- Vierteljährliche Penetrationstests

- Nur GitHub SSO

## Jeder Job ist isoliert. Jedes Token läuft ab.

### Job-Isolation

Jeder Job läuft in einer sicheren, isolierten Firecracker microVM auf einem physischen Server, geschützt durch ein privates VPN. Nach Abschluss des Jobs wird die microVM mit ihrem gesamten Zustand zerstört. Jobs teilen sich niemals einen Kernel.

### JIT-Tokens

Für jeden Job erstellen wir ein Just-in-Time-Token (JIT), das auf diesen Job beschränkt ist und nach einer Stunde abläuft. Unsere GitHub-Integration kann nicht direkt auf Secrets auf Organisations- oder Repository-Ebene zugreifen.

### Cache-Sicherheit

Artefakte werden auf Cloudflare R2 zwischengespeichert, am selben Standort wie die physische Serverflotte. Zugriffe werden authentifiziert und protokolliert. Daten sind verschlüsselt und nach Organisation isoliert.

### Anmeldung und Zugriff

Die Anmeldung erfolgt ausschließlich über GitHub SSO. Nach der Integration leitet GitHub Job-Anfragen an uns weiter. Wir greifen niemals von uns aus auf Ihre Repositories zu.

### Compliance

SOC 2 in Arbeit. Die Hardware läuft in nach ISO/IEC 27001:2022 zertifizierten Rechenzentren. Wir beantworten Sicherheitsfragebögen. Jedes Quartal beauftragen wir Sicherheitsexperten mit Penetrationstests unseres Systems.

## Was wir anfordern und warum.

| Berechtigung | Grund |
| --- | --- |
| Lesezugriff auf Mitglieder und Metadaten | Um Nutzer auf unserer Einstellungsseite anzuzeigen |
| Lese- und Schreibzugriff auf Actions, Code, Pull Requests und Workflows | Damit unser Migrationsassistent einen Pull Request mit allen erforderlichen Codeänderungen erstellen kann |
| Lese- und Schreibzugriff auf selbst gehostete Runner der Organisation | Um Just-in-Time-Tokens (JIT) zu erstellen und unseren verwalteten Runnern die Ausführung Ihrer Jobs zu ermöglichen |

Sie haben einen Sicherheitsfragebogen? Wir füllen ihn aus.

[Unser Sicherheitsteam kontaktieren](mailto:security@9apes.dev)
