Über uns
Über Shelltrap und Panomity
Wir wollten keinen Malware-Scanner schreiben. Wir wollten unsere eigenen CyberPanel-Server sauber halten, hatten keine Option mehr, die wir zu zahlen bereit waren, und haben gebaut, was wir brauchten.
Wer das baut
Die Panomity GmbH ist ein kleines Unternehmen in Markt Schwaben, Landkreis Ebersberg, rund zwanzig S-Bahn-Minuten östlich von München. Von hier aus betreiben wir seit Jahren Hosting, Webprojekte und immersive Medienarbeit. Die kaufmännischen Angaben — Registergericht, Umsatzsteuer-ID, Geschäftsführer, Versicherung — stehen im Impressum , wo sie hingehören.
Der für Sie wichtige Teil ist dieser: Wir sind zuerst Hoster und dann Softwarehersteller. Shelltrap läuft auf unseren eigenen Produktionsmaschinen, mit den Dateien unserer eigenen Kunden darauf, bevor er auf Ihren läuft. Wenn im Changelog steht, dass ein Fehler eine Restart-Schleife erzeugt hat, dann ist uns diese Schleife passiert.
Warum wir ihn gebaut haben
CyberPanel ist ein gutes Panel. Es ist auch ein Panel ohne eigenen Malware-Scanner, und sein dokumentierter Weg zu einem — Imunify360 — verlangt die Umstellung des Betriebssystems auf CloudLinux OS (CyberPanel-Wissensdatenbank , geprüft am 4. September 2026). Das ist eine zweite kommerzielle Lizenz und eine Migration zusätzlich zur ersten, und für einen normalen AlmaLinux- oder Ubuntu-Host ist das viel verlangt.
Das Werkzeug, das diese Lücke für Betreiber unserer Größe gefüllt hat, der ConfigServer eXploit Scanner, wird nicht mehr verkauft. Die kostenlosen Werkzeuge — ClamAV, maldet — sind nützlich und ehrlich in dem, was sie sind, aber auf einem normalen CyberPanel-Host sind sie eine Handinstallation ohne Scan beim Schreiben und ohne Panel-Integration.
Es gab also eine echte Lücke: kein unterstütztes, reibungsarmes Echtzeit-Malware-Scanning für einen normalen CyberPanel-Server. Wir hatten diese Lücke auf unserem eigenen Bestand. Also haben wir dafür gebaut.
Wozu „Made in Bavaria" uns verpflichtet
Es steht auf dem Abzeichen im Fußbereich, also sollte es etwas Konkretes bedeuten:
Der Scanner läuft dort, wo Ihre Dateien sind. Es gibt keinen Upload von Samples, keine Analyse-Warteschlange in der Cloud und kein „wir senden nur Hashes, vertrauen Sie uns". Der Scan läuft in einem Worker-Prozess auf Ihrer Maschine, ganz ohne Netzzugang. Die einzigen zwei Verbindungen nach außen im ganzen Produkt sind die Lizenzprüfung und der Download signierter Regelgenerationen.
Diese beiden Verbindungen enden in Deutschland. Lizenz- und Feed-Dienst laufen auf unserer eigenen Infrastruktur hier. In der Standardkonfiguration gibt es keine Drittlandübermittlung — das ist die Antwort auf die Frage, die jeder deutsche und österreichische Hostingkunde in seinem Datenschutzfragebogen stellt.
Wir minimieren, was diese Verbindungen tragen. Die Lizenzprüfung sendet das
Schlüsselpräfix — nie den Schlüssel —, einen Hash aus /etc/machine-id, den Hostnamen, die
Produktversion und das Betriebssystem. Sie sendet keine Dateinamen, keine Hashes von Kundendateien
und keine Zählungen dessen, was gefunden wurde.
Telemetriecode ist nicht bloß abgeschaltet, er wird ohne ausdrückliches Opt-in gar nicht geladen. Dieser Unterschied zählt: Ein Schalter kann durch einen künftigen Standardwert umgelegt werden, ein nicht geladener Codepfad nicht.
Quarantänedateien sind Beweismaterial. Sie werden beim Entfernen des Pakets nicht gelöscht, beim Purge nicht gelöscht, und sie verschwinden nur hinter einer ausdrücklichen Umgebungsvariable, die ein Mensch tippen muss. Lieber lassen wir Ihnen Dateien, die Sie nicht wollen, als die eine Datei zu entfernen, die Ihr Vorfallsbericht gebraucht hätte.
Der Datenschutzblick, kurz
Für die Kundendaten auf Ihren Servern sind Sie verantwortlich, und wir sind nicht einmal Auftragsverarbeiter: Wir bekommen sie nie. Shelltrap ist Software, die Sie betreiben, kein Dienst, der Ihre Daten aufnimmt. Das ist die sauberste denkbare Position unter der DSGVO, und sie folgt aus der Architektur statt aus einem vertraglichen Pflaster darüber.
Für die Daten, die das Produkt uns tatsächlich sendet — Lizenzprüfung und Feed-Abruf — sind wir Verantwortlicher für einen sehr kleinen Datensatz mit einem offensichtlichen Zweck: eine Lizenz zu belegen und die Regeln zu liefern, für die Sie bezahlt haben. Die Datenschutzerklärung nennt jedes Feld, seine Rechtsgrundlage und die Speicherdauer.
Wo Sie für die Hostingseite unserer Beziehung einen Auftragsverarbeitungsvertrag brauchen, haben wir einen. Wo Sie einen für Shelltrap-die-Software brauchen, lautet die ehrliche Antwort meist: eher nicht — und wir sagen das, statt Ihnen ein Dokument zu verkaufen.
Wie wir über Sicherheit schreiben
Die Artikel auf dieser Website entstehen gegen ein belegtes Dossier. Die Regeln, nach denen die Redaktion arbeitet, sind keine Dekoration:
- Jede Zahl, jedes Datum, jedes Zitat und jede Herstelleraussage trägt einen Link auf eine Primärquelle.
- Was nicht verifiziert werden konnte, wird entweder weggelassen oder ausdrücklich als unbestätigt gekennzeichnet.
- Wir setzen andere Hersteller nicht herab, auch nicht den, dessen Produkt wir ersetzen. Eine geplante Einstellung ist eine geplante Einstellung, kein Im-Stich-Lassen.
- Wo die Datenschutzhaltung eines Wettbewerbers besprochen wird, zitieren wir ausschließlich dessen eigene veröffentlichte Dokumente, mit URL und Abrufdatum.
- Echte Vorfälle mit echten Betroffenen werden als Rückblick geschrieben, nie als Angstverkauf.
Wenn Sie auf dieser Website eine Aussage finden, die diesem Maßstab nicht genügt, sagen Sie es uns, und wir korrigieren oder entfernen sie. Kontakt aufnehmen .
Der Stand des Produkts
Shelltrap wird noch nicht an Kunden ausgeliefert. Er ist in einer internen Teststufe auf Panomity-Hosts, im Report-only-Modus, und Release 1.0 wird den vollen Umfang tragen: alle Plattformstufen, die Panel-UI mit Rollen, den FTP-Enqueuer, die Profilmessung, die vollständige CyberPanel-Plattformmatrix in der CI und den Reparaturpfad nach einem Panel-Upgrade.
Das sagen wir Ihnen lieber hier, als dass Sie es nach einer Rechnung herausfinden.