Sicherheit per Design

Unser Server kann Ihre Sitzung nicht sehen — so ist er konzipiert.

AES-256
GCM-(AEAD-)Sitzungsverschlüsselung
RSA-4096
Schlüsselaustausch / EC-Äquivalent
TLS 1.3
Gegenseitige Authentifizierung
PFS
Forward Secrecy — jede Sitzung isoliert
Architektur

Zero-Knowledge-Server

Die Daten fließen direkt zwischen den Peers. Der Server liegt nur auf dem Vermittlungs- und bei Bedarf Relay-Pfad; er sieht nie Inhalte, Schlüssel oder Passwörter.

Ende-zu-Ende-Verschlüsselung

Der gesamte Sitzungsverkehr (Bildschirm, Eingabe, Dateien) ist Ende-zu-Ende verschlüsselt. Selbst beim Relay leitet der Server nur opake Bytes weiter und kann sie nicht entschlüsseln.

Lokale Schlüssel

Private Schlüssel verlassen das Gerät unter keinen Umständen; Erzeugung und Speicherung sind vollständig lokal.

Zertifikat-Pinning

Die Identität des Peers wird zu Sitzungsbeginn mit signierten Zertifikaten überprüft; gegen MITM wird Pinning angewendet.

Manipulationserkennung

Jede Manipulation wird über AEAD-Tags sofort erkannt.

Zugriffskontrolle

Jede Verbindung unter Ihrer Kontrolle

Hinweis bei eingehender Verbindung

Bei jeder beaufsichtigten Verbindung eine sichtbare Benachrichtigung und optionale ausdrückliche Freigabe auf der Host-Seite.

Brute-Force-Schutz

Progressive Verzögerung/Sperre bei Passwortversuchen — sowohl am Endpunkt als auch am Server.

Allow-/Block-Liste

Pro: nur bestimmte IDs zulassen oder bestimmte IDs sperren.

Sichere Passwortspeicherung

Passwörter für dauerhaften Zugriff werden mit Argon2id/scrypt gespeichert; nie im Klartext.

2FA pro Verbindung

Pro: optionaler zweiter Faktor für dauerhaften Zugriff.

Lokales Audit-Protokoll

Jede Verbindung wird lokal mit ID, Richtung, Zeit und Dauer protokolliert.

Compliance

Datenresidenz und On-Premise

DSGVO/KVKK sind erstrangig. Durch den Betrieb eines eigenen Rendezvous-/Relay-Servers können Sie so bereitstellen, dass keine Daten Ihre Organisation verlassen.

  • Vollständig On-Premise, Air-Gapped-Betrieb
  • Routing/Relay kann auf zulässige Regionen beschränkt werden
  • Signierte Updates (Ed25519) und Rollback-Schutz
  • Least-Privilege-Prinzip — keine unnötigen Systemberechtigungen
Zukunftssicher

Post-Quanten-bereit

Optionale hybride Post-Quanten-Kryptografie: ML-KEM für Schlüsselkapselung, ML-DSA für Signaturen. Heutige Sicherheit gegen die Bedrohungen von morgen.

  • Hybrider PQC-Schlüsselaustausch (ML-KEM)
  • ML-DSA-Signaturoption
  • Sicherheit in jeder Edition vollständig — nie gestaffelt

Überzeugen Sie sich selbst von der Sicherheit

Laden Sie ArmoConnect herunter und richten Sie Ihre erste Ende-zu-Ende-verschlüsselte Sitzung in Sekunden ein.