Zum Inhalt springen
Odoo Menü
  • WhatsApp
  • Anmelden
  • Jetzt gratis testen
  • Apps
    Finanzen
    • Buchhaltung
    • Rechnungsstellung
    • Spesenabrechnung
    • Tabellenkalkulation (BI)
    • Dokumente
    • E-Signatur
    Verkauf
    • CRM
    • Verkauf
    • Kassensystem – Shop
    • Kassensystem – Restaurant
    • Abonnements
    • Vermietung
    Websites
    • Website-Builder
    • E-Commerce
    • Blog
    • Forum
    • Livechat
    • E-Learning
    Lieferkette
    • Lager
    • Fertigung
    • PLM
    • Einkauf
    • Wartung
    • Qualität
    Personalwesen
    • Mitarbeiter
    • Personalbeschaffung
    • Abwesenheiten
    • Mitarbeiterbeurteilung
    • Personalempfehlungen
    • Fuhrpark
    Marketing
    • Social Marketing
    • E-Mail-Marketing
    • SMS-Marketing
    • Veranstaltungen
    • Marketing-Automatisierung
    • Umfragen
    Dienstleistungen
    • Projekte
    • Zeiterfassung
    • Außendienst
    • Kundendienst
    • Planung
    • Termine
    Produktivität
    • Dialog
    • Künstliche Intelligenz
    • IoT
    • VoIP
    • Wissensdatenbank
    • WhatsApp
    Apps von Drittanbietern Odoo Studio Odoo Cloud-Plattform
  • Branchen
    Einzelhandel
    • Buchladen
    • Kleidergeschäft
    • Möbelhaus
    • Lebensmittelgeschäft
    • Baumarkt
    • Spielwarengeschäft
    Essen & Gastgewerbe
    • Bar und Kneipe
    • Restaurant
    • Fast Food
    • Gästehaus
    • Getränkehändler
    • Hotel
    Immobilien
    • Immobilienagentur
    • Architekturbüro
    • Baugewerbe
    • Immobilienverwaltung
    • Gartenarbeit
    • Eigentümervereinigung
    Beratung
    • Buchhaltungsfirma
    • Odoo-Partner
    • Marketingagentur
    • Anwaltskanzlei
    • Talentakquise
    • Prüfung & Zertifizierung
    Fertigung
    • Textil
    • Metall
    • Möbel
    • Speisen
    • Brauerei
    • Firmengeschenke
    Gesundheit & Fitness
    • Sportklub
    • Brillengeschäft
    • Fitnessstudio
    • Therapeut
    • Apotheke
    • Friseursalon
    Handel
    • Handyman
    • IT-Hardware & -Support
    • Solarenergiesysteme
    • Schuster
    • Reinigungsdienstleistungen
    • HLK-Dienstleistungen
    Sonstiges
    • Gemeinnützige Organisation
    • Umweltschutzagentur
    • Plakatwandvermietung
    • Fotostudio
    • Fahrrad-Leasing
    • Software-Händler
    Alle Branchen durchsuchen ⟶
  • Community
    Lernen
    • Tutorials
    • Dokumentation
    • Zertifizierungen
    • Schulung
    • Blog
    • Podcast
    Bildung fördern
    • Bildungsprogramm
    • Scale-Up! Planspiel
    • Odoo besuchen
    Software anfragen
    • Herunterladen
    • Editionen vergleichen
    • Releases
    Zusammenarbeiten
    • Github
    • Forum
    • Veranstaltungen
    • Übersetzungen
    • Partner werden
    • Dienstleistungen für Partner
    • Buchhaltungsfirma registrieren
    • Provisionsprogramm
    Services anfragen
    • Partner finden
    • Buchhalter finden
    • Einen Experten treffen
    • Implementierungsservices
    • Kundenreferenzen
    • Support
    • Upgrades
    Github Youtube Twitter Linkedin Instagram Facebook Spotify
    (+852) 2632 9300 Chatte mit uns auf WhatsApp
    Eine Demo erhalten
  • Preise
  • Hilfe

Odoo Sicherheit

Sicherheit ist ein zentraler Bestandteil der Art und Weise, wie wir Odoo entwickeln, betreiben und warten. Diese Seite fasst die Sicherheitsmaßnahmen und Schutzvorkehrungen zusammen, die wir für Odoo Cloud und die Odoo-Software anwenden.

— Odoo Cloud (die Plattform) —

CSA STAR Level 1

Odoo nimmt am CSA-Programm „Security, Trust, Assurance and Risk“ (STAR) teil.
Sehen Sie unsere Antworten zum CAIQv3.1-Fragebogen.

Backups/Notfallwiederherstellung

  • Wir bewahren einen Verlauf von 14 vollständigen Back-ups jeder Odoo-Datenbank für mindestens 3 Monate auf: tägliche Back-ups für 7 Tage, wöchentliche Back-ups für 4 Wochen und monatliche Back-ups für 3 Monate.
  • Back-ups werden auf mindestens drei verschiedene Rechenzentren repliziert.
  • Die Standorte unserer Rechenzentren finden Sie in unserer Datenschutzrichtlinie.
  • Sie können jederzeit manuelle Back-ups Ihrer Live-Daten über das Kontrollpanel herunterladen.
  • Sie können sich an unseren Kundendienst wenden, um ein verfügbares Back-up in Ihrer Live-Datenbank oder in einer separaten Datenbank wiederherzustellen.
  • Hardware-Ausfallsicherung: Für Dienste, die auf Bare-Metal-Servern gehostet werden und bei denen ein Hardware-Ausfall möglich ist, implementieren wir eine lokale Kopie auf einem sofort einsatzbereiten Ersatzrechner mit Überwachung und einem manuellen Ausfallsicherungsverfahren.
  • Notfallwiederherstellung: Wir verfügen über Notfallwiederherstellungsverfahren, die darauf ausgelegt sind, Odoo-Cloud-Dienste und Kundendaten nach schwerwiegenden Infrastrukturausfällen oder Katastrophen wiederherzustellen. Weitere Informationen finden Sie in der Cloud-Service-Level-Vereinbarung sowie detaillierte Wiederherstellungsziele (Recovery Point Objectives, RPO) und Wiederherstellungszeitziele (Recovery Time Objectives, RTO).

Datenbanksicherheit

  • Kundendaten werden in einer eigenen Datenbank gespeichert und nicht zwischen Kunden weitergegeben.
  • Datenzugriffskontrollen isolieren Kundendatenbanken, die auf demselben Cluster laufen, und verhindern damit den Zugriff einer Datenbank auf eine andere.

Passwortsicherheit

  • Kundenpasswörter werden mithilfe des branchenüblichen PBKDF2+SHA512-Passwort-Hashverfahrens geschützt, das Salting und Key Stretching über Tausende von Runden hinweg einsetzt.
  • Die Odoo-Mitarbeiter haben keinen Zugriff auf Ihr Passwort und können es daher nicht abrufen. Wenn ein Passwort verloren geht, muss es zurückgesetzt werden.
  • Die Anmeldedaten werden immer sicher über HTTPS übertragen.
  • Administratoren der Kundendatenbank können die Ratenbegrenzung sowie Sperrzeiten bei wiederholten Anmeldeversuchen konfigurieren.
  • Passwortrichtlinien: Datenbankadministratoren können Benutzern eine Mindestlänge für Passwörter vorschreiben. Andere Richtlinien, wie z. B. erforderliche Zeichenklassen, sind standardmäßig nicht aktiviert, da sich diese in Untersuchungen als kontraproduktiv erwiesen haben. Siehe [Shay et al. 2016] und NIST SP 800-63b.

Mitarbeiterzugriff

  • Odoos Kundendienstpersonal kann bei Bedarf auf Ihr Konto zugreifen, um ein Supportproblem zu untersuchen. Sie verwenden dafür spezielle Zugangsdaten und nicht Ihr Passwort, auf das sie keinen Zugriff haben.
  • Der dedizierte Mitarbeiterzugang ermöglicht unseren Teams, gemeldete Probleme nachzustellen, ohne dass Sie Ihr Passwort weitergeben müssen, und die Aktionen der Mitarbeiter können separat kontrolliert und geprüft werden.
  • Die Mitarbeiter des Kundendienstes beschränken ihren Zugriff auf die Daten, Dateien und Einstellungen, die zur Diagnose und Behebung Ihres Problems erforderlich sind.

Systemsicherheit

  • Auf den Odoo-Cloud-Servern laufen gehärtete Linux-Distributionen mit aktuellen Sicherheitspatches.
  • Die Serverinstallationen sind zweckgebunden und auf das Wesentliche beschränkt, wodurch die Anzahl der Dienste reduziert wird, die Schwachstellen verursachen könnten.
  • Die Fernverwaltung des Servers ist auf eine kleine Anzahl vertrauenswürdiger Odoo-Techniker beschränkt und durch persönliche Multi-Faktor-Zugangsdaten geschützt.

Physische Sicherheit

Odoo-Cloud-Server werden in vertrauenswürdigen Rechenzentren in verschiedenen Regionen gehostet. Alle Hosting-Einrichtungen müssen unsere Anforderungen an die physische Sicherheit erfüllen, darunter:

  • Zugangsbeschränkte Bereiche, die nur autorisiertem Rechenzentrumspersonal zugänglich sind.
  • Physische Zugangskontrollen mittels Sicherheitsausweisen oder biometrischer Authentifizierung.
  • 24/7-Überwachung der Rechenzentrumsanlagen durch Sicherheitskameras.
  • 24/7 Sicherheitspersonal vor Ort.

Kreditkartensicherheit

  • Wir speichern keine Kreditkartendaten auf unseren Systemen.
  • Kreditkartendaten werden sicher und direkt an PCI-konforme Zahlungsabwickler gesendet. Eine Liste der Anbieter finden Sie in unserer Datenschutzrichtlinie .

Datenverschlüsselung

Kundendaten werden sowohl während der Übertragung als auch im Ruhezustand verschlüsselt.
  • Die Kommunikation mit Kundeninstanzen wird über HTTPS mit 256-Bit-SSL-Verschlüsselung geschützt.
  • Die interne Kommunikation zwischen den Servern ist durch eine End-to-End-Verschlüsselung geschützt.
  • Unsere Server werden kontinuierlich überwacht und mit Patches für SSL-Sicherheitslücken auf dem neuesten Stand gehalten.
  • Unsere SSL-Zertifikate verwenden 2048-Bit-Schlüssel und vollständige SHA-2-Zertifikatsketten. Sie können die SSL-Bewertung überprüfen hier.
  • Kundendaten, einschließlich der Inhalte der Datenbanken und gespeicherter Dateien, werden sowohl in den Produktionssystemen als auch in den Back-ups im Ruhezustand mit AES-256 verschlüsselt.

Netzwerkverteidigung

  • Die für Odoo Cloud genutzten Rechenzentrumsanbieter betreiben hochkapazitive Netzwerke, die darauf ausgelegt sind, große Datenmengen zu bewältigen, einschließlich der meisten Denial-of-Service-Angriffe. Automatisierte und manuelle Abwehrsysteme erkennen Angriffsverkehr am Netzwerkrand und leiten ihn um, bevor er die Verfügbarkeit des Dienstes beeinträchtigt.
  • Firewalls und Intrusion-Prevention-Systeme auf den Odoo-Cloud-Servern helfen dabei, Bedrohungen wie Brute-Force-Angriffe auf Passwörter zu erkennen und zu blockieren.
  • Administratoren der Kundendatenbank können die Ratenbegrenzung sowie Sperrfristen für wiederholte Anmeldeversuche festlegen oder ein CAPTCHA konfigurieren, um automatisierte Brute-Force-Angriffe abzuwehren.

— Odoo (die Software) —

Softwaresicherheit

Odoo ist Open Source, wodurch der Quellcode kontinuierlich von Benutzern und Mitwirkenden weltweit überprüft werden kann. Community-Berichte sind eine wichtige Quelle für Sicherheitsfeedback, und wir ermutigen Entwickler und Sicherheitsforscher, den Code zu prüfen und Sicherheitsprobleme zu melden.

Odoos F&E-Prozesse umfassen Code-Reviews, bei denen Sicherheitsaspekte sowohl für neuen als auch für beigesteuerten Code berücksichtigt werden.

Sicherheit durch Design

Das Odoo-Framework ist standardmäßig so konzipiert, dass es gängige Arten von Sicherheitslücken verhindert:

  • SQL-Injektion wird durch eine übergeordnete API verhindert, die manuell erstellte SQL-Abfragen in der Regel überflüssig macht.
  • Cross-Site-Scripting (XSS) wird durch ein hochentwickeltes Template-System verhindert, das eingeschleuste Daten automatisch maskiert.
  • Das Framework verhindert den RPC-Zugriff auf private Methoden und verringert damit das Risiko, ausnutzbare Funktionen offenzulegen.

Weitere Informationen zu den im Odoo-Framework eingebauten Schutzmechanismen finden Sie im Abschnitt Die größten OWASP-Sicherheitslücken .

Unabhängige Sicherheitsprüfungen

Odoo wird regelmäßig von unabhängigen Sicherheitsunternehmen bewertet, die von unseren Kunden und Interessenten mit der Durchführung von Sicherheitsprüfungen und Penetrationstests beauftragt werden. Das Odoo-Sicherheitsteam überprüft die Ergebnisse und ergreift bei Bedarf Korrekturmaßnahmen.

Wir können diese Bewertungsberichte nicht offenlegen, da sie vertraulich sind und den Organisationen gehören, die sie in Auftrag gegeben haben.

Odoo arbeitet außerdem mit einer aktiven Community unabhängiger Sicherheitsforscher zusammen, die unseren Quellcode überprüfen und uns dabei helfen, dessen Sicherheit kontinuierlich zu verbessern. Unser Prozess für Sicherheitsforschung und die Meldung von Sicherheitslücken wird auf unserer Seite zur Verantwortungsvollen Offenlegung beschrieben.

Die größten OWASP-Sicherheitslücken

Im Folgenden wird zusammengefasst, wie Odoo die vom Open Web Application Security Project (OWASP) identifizierten allgemeinen Sicherheitsrisiken für Webanwendungen adressiert:

  • Injektionsschwachstellen: Injektionsschwachstellen treten auf, wenn nicht vertrauenswürdige Daten als Teil eines Befehls oder einer Abfrage an einen Interpreter übergeben werden, was unbeabsichtigte Befehle auslösen oder Daten verändern kann.

    Odoo basiert auf einem ORM-Framework (Object-Relational Mapping), das die Abfrageerstellung abstrahiert und standardmäßig SQL-Injektion verhindert. Entwickler müssen SQL-Abfragen normalerweise nicht manuell erstellen: Die Abfragen werden vom ORM generiert und die Parameter werden ordnungsgemäß maskiert.

  • Cross-Site-Scripting (XSS): XSS-Schwachstellen treten auf, wenn nicht vertrauenswürdige Inhalte ohne entsprechende Escaping- oder Codierungsmaßnahmen in eine Webseite eingebunden werden, wodurch ein Angreifer möglicherweise Skripte im Browser eines anderen Benutzers ausführen kann.

    Das Odoo-Framework führt standardmäßig eine Escape-Verarbeitung von Ausdrücken durch, die in Ansichten und Seiten gerendert werden, wodurch XSS bei normaler Nutzung verhindert wird. Entwickler müssen Ausdrücke explizit als sicher kennzeichnen, bevor sie als Rohdaten in gerenderte Seiten eingebunden werden können.

  • Cross-Site Request Forgery (CSRF): Ein CSRF-Angriff versucht, den Browser eines authentifizierten Benutzers dazu zu bringen, mithilfe der bestehenden Sitzung eine unbefugte Anfrage an eine Webanwendung zu senden.

    Die Odoo-Website-Engine verfügt über einen integrierten CSRF-Schutz. HTTP-Controller akzeptieren keine geschützten POST-Anfragen ohne das entsprechende Sicherheitstoken. Das Token wird bereitgestellt, wenn der Benutzer rechtmäßig auf das entsprechende Formular zugreift, und kann von einem Angreifer nicht gefälscht werden.

  • Ausführung bösartiger Dateien: Sicherheitslücken durch Remote File Inclusion (RFI) können einem Angreifer ermöglichen, schädlichen Code oder Daten auf einem Server zu laden und auszuführen.

    Odoo stellt keine Funktionen zum Einbinden von Dateien aus der Ferne bereit. Benutzer mit entsprechenden Berechtigungen können bestimmte Funktionen mithilfe von Ausdrücken anpassen, die vom System ausgewertet werden. Diese Ausdrücke werden jedoch in einer isolierten und bereinigten Umgebung ausgeführt, wobei der Zugriff auf zulässige Funktionen eingeschränkt ist.

  • Unsichere direkte Objektreferenz: Direkte Objektreferenzen legen Identifikatoren für interne Objekte wie Datensätze oder Dateien offen. Sie werden zu einer Sicherheitslücke, wenn die Manipulation dieser Identifikatoren unbefugten Zugriff ermöglicht.

    Die Zugriffskontrolle in Odoo wird unabhängig von der Benutzeroberfläche durchgesetzt. Das Offenlegen von Verweisen auf interne Objekte in URLs umgeht die Autorisierung daher nicht: Jede Anfrage muss weiterhin die Validierungsschicht für den Datenzugriff durchlaufen.

  • Unsichere kryptografische Speicherung: Ein schwacher Schutz gespeicherter Anmeldedaten oder sensibler Daten kann Benutzer dem Risiko unbefugten Zugriffs, Identitätsdiebstahls und anderer Formen des Missbrauchs aussetzen.

    Odoo verwendet eine branchenübliche sichere Passwort-Hash-Verfahren (PBKDF2 + SHA-512 mit standardmäßiger Schlüsselverlängerung), um gespeicherte Passwörter der Benutzer zu schützen. Externe Authentifizierungssysteme wie OIDC/OAuth können ebenfalls verwendet werden, um die lokale Speicherung von Benutzerpasswörtern zu vermeiden.

  • Unsichere Kommunikation: Sensible Informationen können offengelegt werden, wenn Anwendungen die Netzwerkkommunikation nicht angemessen verschlüsseln.

    Odoo Cloud erzwingt standardmäßig HTTPS. Für On-Premise-Installationen empfehlen wir, Odoo hinter einem Webserver zu betreiben, der Verschlüsselung unterstützt und Anfragen an Odoo weiterleitet, wie etwa Apache, Lighttpd oder nginx. Der Odoo-Bereitstellungsleitfaden enthält eine Sicherheitscheckliste zur Absicherung öffentlicher Bereitstellungen.

  • Mangelnde Beschränkung des URL-Zugriffs: Anwendungen können sensible Funktionen offenlegen, wenn die Autorisierung lediglich durch das Verbergen von Links oder URLs vor unbefugten Benutzern erzwungen wird.

    Odoo stützt sich bei der Zugriffskontrolle nicht auf die Benutzeroberfläche oder auf versteckte URLs. Jede Anfrage muss die Validierungsschicht für den Datenzugriff durchlaufen, sodass Manipulationen oder der direkte Zugriff auf eine URL die Autorisierung nicht umgehen können. Wenn eine URL absichtlich einen nicht authentifizierten Zugriff auf sensible Informationen ermöglicht, etwa ein Link zur Bestellbestätigung eines Kunden, wird sie durch ein eindeutiges, digital signiertes Token geschützt und nur an den vorgesehenen Empfänger gesendet.

Meldung von Sicherheitslücken

Um eine Sicherheitslücke zu melden, nutzen Sie bitte unsere zur verantwortungsvollen Offenlegung. Sicherheitsberichte werden mit hoher Priorität behandelt und vom Odoo-Sicherheitsteam geprüft. Wir arbeiten mit den Meldenden zusammen, um bestätigte Probleme zu untersuchen und zu beheben und sie, sofern angemessen, verantwortungsbewusst gegenüber Odoo-Kunden und -Benutzern offenzulegen.

— Odoo Cloud (die Plattform) — Backups/NotfallwiederherstellungDatenbanksicherheitPasswortsicherheitMitarbeiterzugriffSystemsicherheitPhysische SicherheitKreditkartensicherheitDatenverschlüsselungNetzwerkverteidigung— Odoo (die Software) — SoftwaresicherheitSicherheit durch Design“Unabhängige SicherheitsprüfungenDie größten OWASP-SicherheitslückenMeldung von Sicherheitslücken
Community
  • Tutorials
  • Dokumentation
  • Forum
Open Source
  • Herunterladen
  • Github
  • Runbot
  • Übersetzungen
Dienstleistungen
  • Odoo.sh-Hosting
  • Support
  • Upgrade
  • Individuelle Entwicklungen
  • Bildung
  • Buchhalter finden
  • Partner finden
  • Partner werden
Über uns
  • Unsere Firma
  • Markenwerte
  • Kontakt
  • Karriere
  • Veranstaltungen
  • Podcast
  • Blog
  • Kunden
  • Rechtliches • Datenschutz
  • Sicherheit
الْعَرَبيّة Català 简体中文 繁體中文 (台灣) Čeština Dansk Nederlands English Suomi Français Deutsch हिंदी Bahasa Indonesia Italiano 日本語 한국어 (KR) Lietuvių kalba Język polski Português (BR) Português română русский язык Slovenský jazyk Slovenščina Español (América Latina) Español Svenska ภาษาไทย Türkçe українська Tiếng Việt

Odoo ist eine Suite von Open-Source-Betriebsanwendungen, die alle Bedürfnisse Ihres Unternehmens abdecken: CRM, E-Commerce, Buchhaltung, Lager, Kassensystem, Projektmanagement etc.

Das einzigartige Wertversprechen von Odoo ist, dass es gleichzeitig sehr einfach zu bedienen und voll integriert ist.

Website made with

Odoo Experience on YouTube

1. Use the live chat to ask your questions.
2. The operator answers within a few minutes.

Live support on Youtube
Watch now