7 Sicherheit
Batista82 edited this page 2026-07-04 10:28:37 +02:00

Sicherheit

Version: 2.0.0 Gültigkeit: verbindliche Sicherheitsregeln Letzter Stand: 4. Juli 2026

Geheimnisse werden getrennt von Fachdaten gespeichert und Netzwerkzugriffe sind bewusst begrenzt.

Inhalt

  • Passwörter und Tokens liegen im Windows Credential Manager.
  • SQLite und Exporte enthalten keine Connector-Geheimnisse.
  • Authentifizierungsheader und sensible Antworten werden nicht protokolliert.
  • Connectoren verwenden HTTPS und die normale Zertifikatsprüfung.
  • Portainer, AdGuard Home und Nginx Proxy Manager sind lesend.
  • Proxmox-Gastaktionen benötigen eine sichtbare Bestätigung.
  • Der Netzwerk-Scan ist auf das aktive Profil und 4.096 Adressen begrenzt.
  • Das Monitoring arbeitet read-only und zeigt keine Connector-Geheimnisse an.
  • Setup-EXE und Prüfsummen werden gemeinsam erzeugt; die Setup-Metadaten werden automatisiert validiert.
  • Portable-Ausgaben enthalten keine SQLite-Nutzerdaten oder Connector-Geheimnisse.
  • Releaseprüfungen verhindern unerwartete zusätzliche Sprachordner.
  • Plugin-Code wird bei der Erkennung nicht ausgeführt und benötigt bestätigtes Hash-Vertrauen plus Aktivierung.
  • Jede Plugin-Paketänderung entzieht Vertrauen und Aktivierung automatisch.
  • Agent-Tokens liegen im Windows Credential Manager; Agentverbindungen verlangen HTTPS.
  • Der Agent besitzt nur einen read-only Statusendpunkt und keine Remote-Shell.

Hinweise

Connector-Passwörter und Tokens verbleiben auch im Portable-Modus im Windows Credential Manager. Sie werden nicht in data, Exporte oder die Markerdatei geschrieben. Plugins laufen trotz Hashprüfung mit App-Rechten und dürfen nur aus kontrollierter interner Quelle stammen. Agent-Zertifikate müssen vertrauenswürdig sein; Firewallzugriff auf den Manager begrenzen. Bis ein internes Codesignaturzertifikat bereitsteht, nur Dateien aus dem internen, per SHA-256 geprüften Release verwenden.


Siehe auch