10 / CISO-FAQ
Acht Fragen von CISOs und Auditoren.
Die acht am häufigsten gestellten Fragen bei der Qualifizierung der Architektur von ARDNTECH durch einen CISO, einen IT-Leiter oder einen PASSI-Auditor.
Wie kann ein CISO ARDNTECH in 30 Minuten auditieren ?
+
Drei Lektüren genügen. Das kryptografische Whitepaper listet die eingesetzten Primitiven auf (OpenPGP.js v6 mit X25519/Ed25519, Argon2id mit 256 MiB Speicher, AES-256-GCM SEIPDv2, HMAC-SHA-256). Die vorliegende Sicherheitsseite fasst das formalisierte Bedrohungsmodell zusammen. Der AGPL-3.0-Quellcode auf GitHub ist vollständig lesbar, einschließlich der Business-Funktionen. Ein technisch versierter CISO bildet sich in weniger als einer Stunde ein fundiertes Urteil, ohne ein einziges NDA zu unterzeichnen.
Kann ARDNTECH auf einer internen air-gap-Infrastruktur bereitgestellt werden ?
+
Ja. Die AGPL-3.0-Lizenz erlaubt das Self-Hosting ohne Einschränkung. Die Referenzbereitstellung ist für Docker Compose und Kubernetes dokumentiert. Für den nominalen Betrieb ist keine ausgehende Telemetrie erforderlich : Versionsprüfungen, Aktualisierungen der HIBP-Signaturen und Produktbenachrichtigungen sind opt-in. Eine air-gap-Bereitstellung für einen OIV-Betreiber oder einen Verteidigungsstandort wird technisch unterstützt. Siehe die Self-Hosting-Seite für Details.
Welche kryptografischen Algorithmen werden verwendet ?
+
Asymmetrisch : X25519 für den Schlüsselaustausch und Ed25519 für die Signaturen, gemäß RFC 7748 und 8032. Symmetrisch : AES-256-GCM im SEIPDv2-Modus gemäß RFC 9580 OpenPGP. Ableitung : Argon2id mit 5 Durchläufen, 256 MiB Speicher, parallelism 4, gemäß RFC 9106. Audit : verkettetes HMAC-SHA-256 gemäß RFC 2104. Zufallsgenerierung : crypto.getRandomValues auf Browserseite und random_bytes auf Serverseite über libsodium.
Wer auditiert die Kryptografie von OpenPGP.js v6 ?
+
OpenPGP.js v6 war Gegenstand eines unabhängigen Audits durch Cure53, ein in Deutschland anerkanntes Unternehmen für offensive Sicherheit und kryptografische Prüfung. Der Bericht ist öffentlich. ARDNTECH pinnt die Version 6.3 oder höher und wendet eine SRI-Strategie auf das an den Browser ausgelieferte Bundle an. Es wurde kein proprietäres Krypto-Modul intern entwickelt : die Primitiven stammen ausnahmslos aus veröffentlichten und von der Community geprüften Bibliotheken.
Wie funktioniert die HMAC-SHA-256-Audit-Chain ?
+
Jedes protokollierte Ereignis enthält einen Zeitstempel, die Kennung des Akteurs, die Kennung der Ressource und ein HMAC-SHA-256, das über die Verkettung der aktuellen Zeile und des vorherigen HMAC berechnet wird. Der HMAC-Schlüssel ist von der Datenbank isoliert. Jede rückwirkende Einfügung, Änderung oder Löschung bricht die Kette und wird durch Neuberechnung erkannt. Ein öffentlicher Verifizierungsbefehl ermöglicht es einem externen Auditor, die Integrität der Kette festzustellen, ohne von einem vom Herausgeber bereitgestellten Binary abhängig zu sein. Technische Details auf der Seite zur HMAC-Audit-Chain.
Wie positioniert sich ARDNTECH gegenüber dem CLOUD Act ?
+
ARDNTECH ist ein französisches Unternehmen, gehostet in Paris in drei Verfügbarkeitszonen, davon eine in einem atombombensicheren Bunker. Kein Subunternehmer verfügt über die privaten Schlüssel der Nutzer, die niemals ihren Browser verlassen. Eine außereuropäische Anordnung im Wege der Rechtshilfe könnte nur unbrauchbare verschlüsselte Blobs erhalten. Der AGPL-3.0-Code ermöglicht zudem eine Bereitstellung in der Rechtsprechung Ihrer Wahl. Vgl. Alternative zum CLOUD Act und in Frankreich gehosteter Tresor.
Wie lautet das formalisierte Bedrohungsmodell ?
+
Das Bedrohungsmodell von ARDNTECH wendet die Methodologien STRIDE (Microsoft) und LINDDUN (KU Leuven) pro Komponente an : Browser, Anwendungsserver, Datenbank, Cache, transaktionales Messaging, ausgehende Webhooks, Browser-Erweiterung, Self-Host-Bereitstellung. Die wichtigsten abgedeckten Szenarien sind die Serverkompromittierung, die gerichtliche Anordnung, der interne Angreifer und die Exfiltration über einen Drittanbieter. Die in Kauf genommenen Kompromisse (Kompromittierung des Arbeitsplatzes, Verlust des Master-Passworts, Phishing) werden ohne Umschweife dokumentiert. Die vollständige Dokumentation wird auf Anfrage im Rahmen eines begleiteten CISO-Audits geteilt.
Wie meldet man ARDNTECH eine Sicherheitslücke ?
+
Richten Sie Ihren Bericht an dpo@aegirex.eu, idealerweise verschlüsselt mit dem PGP-Schlüssel, der in der Datei /.well-known/security.txt gemäß RFC 9116 veröffentlicht ist. Zusagen : Empfangsbestätigung innerhalb von 48 Werktagsstunden, Behebungsplan innerhalb von 14 Tagen, koordiniertes Patch spätestens innerhalb von 90 Tagen veröffentlicht. Eine öffentliche Hall of Fame würdigt die Forscher, die einen gültigen Bericht erstellt haben. Gegen einen in gutem Glauben handelnden Forscher wird keine rechtliche Maßnahme eingeleitet.