Wir stellen vor: AuditRails
Jedes SaaS-Unternehmen sieht sich früher oder später mit derselben Frage konfrontiert: „Können Sie belegen, was in Ihrem System passiert ist?“ Ob sie von einem SOC 2-Auditor, einem HIPAA-Compliance-Beauftragten oder dem Sicherheitsteam eines Enterprise-Kunden kommt, die Antwort muss immer dieselbe sein: ein umfassender, manipulationssicherer Audit-Trail.
Das Problem mit selbstgebautem Audit-Logging
Die meisten Engineering-Teams beginnen damit, Ereignisse an eine Datenbanktabelle anzuhängen. Das funktioniert für die ersten paar Monate. Dann holt die Realität sie ein.
Ein produktionsreifes Audit-Logging-System von Grund auf zu entwickeln, nimmt 6 bis 12 Monate Entwicklungszeit in Anspruch. Sie müssen Ingestion mit hohem Durchsatz bewältigen, ohne Ihre Anwendung zu blockieren, ein Schema entwerfen, das flexible Abfragen über Millionen von Ereignissen unterstützt, Aufbewahrungsrichtlinien implementieren, die unterschiedliche Compliance-Frameworks erfüllen, und eine Suchoberfläche bauen, die Ihr Compliance-Team tatsächlich nutzen kann.
Das ist nur der anfängliche Aufbau. Der laufende Wartungsaufwand summiert sich schnell: Schema-Migrationen, wenn sich Anforderungen ändern, Optimierung der Speicherkosten, Performance-Tuning mit wachsendem Volumen und der ständige Druck, mit sich ändernden Compliance-Standards Schritt zu halten. Die meisten Teams schätzen die Gesamtkosten auf 200.000 bis 500.000 $ pro Jahr, wenn man Entwicklungszeit, Infrastruktur und Opportunitätskosten einbezieht.
Schlimmer noch: DIY-Lösungen haben fast immer Compliance-Lücken. Logs, die in einer gewöhnlichen Datenbank gespeichert sind, können verändert oder gelöscht werden, durch einen böswilligen Akteur, eine fehlerhafte Migration oder sogar ein übereifriges Cleanup-Skript. Wenn ein Auditor fragt: „Können Sie belegen, dass diese Logs nicht manipuliert wurden?“, haben die meisten Teams keine gute Antwort.
Wie AuditRails das Problem löst
AuditRails ist manipulationssicheres Audit-Logging als Service. Sie integrieren unser SDK, rufen eine Funktion auf, um ein Ereignis zu protokollieren, und wir übernehmen alles andere: Ingestion, Hash-Chaining, unveränderliche Speicherung und das Compliance-Dashboard, das Ihre Auditoren benötigen.
Drop-in-SDKs
Wir bieten SDKs für die fünf Sprachen, die den Großteil moderner SaaS-Anwendungen antreiben: Node.js, Python, Go, Java und PHP. Jedes SDK ist so konzipiert, dass es sich in unter 10 Minuten integrieren lässt. Ein einziger Funktionsaufruf protokolliert ein Ereignis mit Aktion, Akteur, Ressource und beliebigen Metadaten, die Sie anhängen möchten. Das SDK übernimmt Batching, Wiederholungsversuche und asynchrone Zustellung, sodass die Performance Ihrer Anwendung niemals beeinträchtigt wird.
Kryptografisches Hash-Chaining
Jedes Log-Ereignis wird kryptografisch mit dem vorherigen Ereignis verkettet, mittels SHA-256. Der Hash jedes Ereignisses enthält den vorherigen Hash, die Ereignis-Payload und einen Zeitstempel mit Millisekundengenauigkeit. So entsteht eine unzerbrechliche Chain, wenn jemand ein einzelnes Ereignis verändert, löscht oder neu anordnet, bricht die Chain, und die Manipulation ist sofort erkennbar.
WORM-Speicher
Über das Hash-Chaining hinaus wird jedes Log mit aktiviertem Object Lock im Compliance-Modus in S3 geschrieben. Das ist Write Once, Read Many (WORM)-Speicher, nicht einmal ein AWS-Root-Account kann die Daten löschen oder verändern, bevor die Aufbewahrungsfrist abgelaufen ist. Es ist dieselbe Technologie, die Finanzinstitute für die regulatorische Aufzeichnungspflicht nutzen.
Compliance-Dashboard
Ihr Compliance-Team erhält ein eigens dafür entwickeltes Dashboard zum Suchen und Exportieren von Audit-Logs. Filtern Sie nach Aktion, Akteur, Ressource oder Zeitraum. Verifizieren Sie die Chain-Integrität mit einem Klick. Exportieren Sie Nachweispakete für SOC 2-, HIPAA-, ISO 27001-, GDPR- und PCI DSS-Audits. Rollenbasierte Zugriffskontrolle stellt sicher, dass Auditoren genau das sehen, was sie brauchen, nicht mehr und nicht weniger.
Der 5-SDK-Ansatz
Wir sind überzeugt, dass Audit-Logging im gesamten Backend-Ökosystem ein gelöstes Problem sein sollte. Deshalb starten wir mit SDKs für Node.js, Python, Go, Java und PHP. Jedes SDK folgt den Konventionen seiner Sprache, Promises in Node.js, async/await in Python, Goroutines in Go, das Builder-Pattern in Java und PSR-18-HTTP-Clients in PHP. Sie sollten kein neues Paradigma erlernen müssen, um Audit-Logging hinzuzufügen.
Was im kostenlosen Tarif enthalten ist
(Wie ursprünglich veröffentlicht, dieser Abschnitt beschreibt den kostenlosen Developer-Tarif, den es nicht mehr gibt. Die unten angegebenen Zahlen (5.000 Ereignisse, 90 Tage Aufbewahrung, 99 €/Monat) sind historisch und spiegeln nicht die aktuellen Preise wider. Siehe die Preisseite für aktuelle Tarife.)
Wir möchten, dass jeder Entwickler AuditRails ohne Reibungsverluste erleben kann. Der kostenlose Developer-Tarif umfasst:
- Bis zu 5.000 Ereignisse pro Monat
- Vollständiges Hash-Chaining und Manipulationserkennung
- 90 Tage Log-Aufbewahrung
- Dashboard-Zugriff mit Suche und Export
- Alle fünf SDKs
- Community-Support
Keine Kreditkarte erforderlich. Keine ablaufende Testphase. Wenn Sie bereit sind zu skalieren, starten kostenpflichtige Tarife bei 99 € pro Monat.
Unsere Vision
Audit-Logging ist für modernes SaaS eine Grundvoraussetzung, sollte aber nicht Monate an Entwicklungsaufwand verschlingen. Unsere Vision ist es, manipulationssicheres Audit-Logging so einfach zu machen wie das Hinzufügen eines Payment-Providers oder einer Auth-Bibliothek, eine einzige Integration, die die schwierigen Teile übernimmt, damit Sie sich auf Ihr Produkt konzentrieren können.
Wir stehen erst am Anfang. In den kommenden Monaten werden wir Webhook-Benachrichtigungen, Echtzeit-Streaming, erweiterte Analysen und tiefere Integrationen mit den Compliance-Automatisierungsplattformen hinzufügen, die Teams bereits nutzen. Wenn Sie ein SaaS-Produkt entwickeln, das Audit-Logging braucht, würden wir uns freuen, wenn Sie AuditRails ausprobieren.
Bereit, manipulationssicheres Audit-Logging hinzuzufügen?
Starten Sie Ihre 60-tägige kostenlose Testphase, keine Kreditkarte erforderlich.
Kostenlose Testphase starten