Beveiliging by design
Onze server kan je sessie niet zien — zo is hij ontworpen.
Zero-knowledge-server
Gegevens stromen rechtstreeks tussen peers. De server bevindt zich alleen op het introductie- en zo nodig relay-pad; hij ziet nooit inhoud, sleutels of wachtwoorden.
End-to-end-versleuteling
Al het sessieverkeer (scherm, invoer, bestanden) is end-to-end versleuteld. Zelfs tijdens relay stuurt de server alleen ondoorzichtige bytes door en kan ze niet ontsleutelen.
Lokale sleutels
Privésleutels verlaten het apparaat onder geen enkele omstandigheid; generatie en opslag zijn volledig lokaal.
Certificaat-pinning
De identiteit van de peer wordt bij sessiestart geverifieerd met ondertekende certificaten; tegen MITM wordt pinning toegepast.
Manipulatiedetectie
Elke manipulatie wordt direct gedetecteerd via AEAD-tags.
Elke verbinding onder jouw controle
Melding bij inkomende verbinding
Bij elke begeleide verbinding een zichtbare melding en optionele expliciete goedkeuring aan de host-zijde.
Brute-force-bescherming
Progressieve vertraging/blokkering bij wachtwoordpogingen — zowel op het eindpunt als op de server.
Allow-/Block-lijst
Pro: alleen bepaalde ID's toestaan of bepaalde ID's blokkeren.
Veilige wachtwoordopslag
Wachtwoorden voor permanente toegang worden opgeslagen met Argon2id/scrypt; nooit in platte tekst.
2FA per verbinding
Pro: optionele tweede factor voor permanente toegang.
Lokaal auditlogboek
Elke verbinding wordt lokaal gelogd met ID, richting, tijd en duur.
Dataresidentie en on-premise
AVG/KVKK zijn eersteklas burgers. Door je eigen rendezvous-/relay-server te draaien kun je zo implementeren dat geen gegevens je organisatie verlaten.
- Volledig on-premise, air-gapped werking
- Routing/relay kan worden beperkt tot toegestane regio's
- Ondertekende updates (Ed25519) en rollback-bescherming
- Least-privilege-principe — geen onnodige systeemrechten
Post-quantum-klaar
Optionele hybride post-quantum-cryptografie: ML-KEM voor sleutelinkapseling, ML-DSA voor handtekeningen. De beveiliging van vandaag tegen de bedreigingen van morgen.
- Hybride PQC-sleuteluitwisseling (ML-KEM)
- ML-DSA-handtekeningoptie
- Beveiliging volledig in elke editie — nooit gelaagd
Zie de beveiliging zelf
Download ArmoConnect en zet je eerste end-to-end versleutelde sessie in seconden op.