Beveiliging by design

Onze server kan je sessie niet zien — zo is hij ontworpen.

AES-256
GCM-(AEAD-)sessieversleuteling
RSA-4096
Sleuteluitwisseling / EC-equivalent
TLS 1.3
Wederzijdse authenticatie
PFS
Forward secrecy — elke sessie geïsoleerd
Architectuur

Zero-knowledge-server

Gegevens stromen rechtstreeks tussen peers. De server bevindt zich alleen op het introductie- en zo nodig relay-pad; hij ziet nooit inhoud, sleutels of wachtwoorden.

End-to-end-versleuteling

Al het sessieverkeer (scherm, invoer, bestanden) is end-to-end versleuteld. Zelfs tijdens relay stuurt de server alleen ondoorzichtige bytes door en kan ze niet ontsleutelen.

Lokale sleutels

Privésleutels verlaten het apparaat onder geen enkele omstandigheid; generatie en opslag zijn volledig lokaal.

Certificaat-pinning

De identiteit van de peer wordt bij sessiestart geverifieerd met ondertekende certificaten; tegen MITM wordt pinning toegepast.

Manipulatiedetectie

Elke manipulatie wordt direct gedetecteerd via AEAD-tags.

Toegangscontrole

Elke verbinding onder jouw controle

Melding bij inkomende verbinding

Bij elke begeleide verbinding een zichtbare melding en optionele expliciete goedkeuring aan de host-zijde.

Brute-force-bescherming

Progressieve vertraging/blokkering bij wachtwoordpogingen — zowel op het eindpunt als op de server.

Allow-/Block-lijst

Pro: alleen bepaalde ID's toestaan of bepaalde ID's blokkeren.

Veilige wachtwoordopslag

Wachtwoorden voor permanente toegang worden opgeslagen met Argon2id/scrypt; nooit in platte tekst.

2FA per verbinding

Pro: optionele tweede factor voor permanente toegang.

Lokaal auditlogboek

Elke verbinding wordt lokaal gelogd met ID, richting, tijd en duur.

Compliance

Dataresidentie en on-premise

AVG/KVKK zijn eersteklas burgers. Door je eigen rendezvous-/relay-server te draaien kun je zo implementeren dat geen gegevens je organisatie verlaten.

  • Volledig on-premise, air-gapped werking
  • Routing/relay kan worden beperkt tot toegestane regio's
  • Ondertekende updates (Ed25519) en rollback-bescherming
  • Least-privilege-principe — geen onnodige systeemrechten
Toekomstbestendig

Post-quantum-klaar

Optionele hybride post-quantum-cryptografie: ML-KEM voor sleutelinkapseling, ML-DSA voor handtekeningen. De beveiliging van vandaag tegen de bedreigingen van morgen.

  • Hybride PQC-sleuteluitwisseling (ML-KEM)
  • ML-DSA-handtekeningoptie
  • Beveiliging volledig in elke editie — nooit gelaagd

Zie de beveiliging zelf

Download ArmoConnect en zet je eerste end-to-end versleutelde sessie in seconden op.