Skip to content

Sicherheit und Souveränität

Ihre Identität. Ihre Schlüssel. Ihre Infrastruktur.

Ein Passwort und ein Authenticator-Code, jedes Mal, dazu Ihr eigener Identitätsanbieter, wenn Sie einen haben.

Ihre Daten sind das Einzige, woran die KI herankommt.

Wo immer Sie es betreiben: Lassen Sie die KI aus, und nichts verlässt Ihr Netzwerk überhaupt.
Von der Engine versiegelt

Die KI arbeitet in einer Datenbank-Engine, die ohne externen Zugriff gestartet wird. Sie liest die Daten, die Sie ihr gegeben haben, und sonst nichts auf der Maschine. Diese Grenze ist die Engine selbst und keine Liste verdächtiger Wörter. Deshalb hält sie, ganz gleich wie eine Frage formuliert ist.

Zwei Faktoren, jedes Mal.

Der zweite Faktor steckt im Produkt und ist keine Einstellung, die jemand einschaltet.

Beide Faktoren, oder keiner

Ein Benutzername, ein Passwort und ein Code aus Ihrer Authenticator-Tool. Die Sitzung wird nach beiden Faktoren ausgestellt und nur nach beiden.

Passwörter sind teuer zu knacken

Jedes wird mit scrypt bei N=2^17 gehasht, was bewusst langsam und speicherhungrig ist. Eine gestohlene Datei ist für die Person, die sie mitgenommen hat, damit sehr wenig wert.

Die Anmeldeseite hält Ihre Nutzerliste privat

Eine falsche E-Mail und ein falsches Passwort brauchen gleich lang, denn beide gehen denselben Weg. Die Zeit verrät einem Angreifer also nichts darüber, wer hier ein Konto hat.

Raten wird schnell langsam

Ratenbegrenzung und Sperre laufen je Konto und je Adresse und werden vor dem teuren Hashing geprüft. Sie begrenzen also auch die Maschinenkosten und nicht nur das Raten.

Bringen Sie Ihren eigenen Identitätsanbieter mit.

  1. Sie tippen Ihre geschäftliche E-Mail

    Die Heimatbereichserkennung liest die Domäne und schickt Sie zu dem Identitätsanbieter, dem sie gehört. Mehr über Sie ist zum Weiterleiten nicht nötig.

  2. Ihr eigener Anbieter meldet Sie an

    Jeder SAML-2.0-Identitätsanbieter, angebunden je Kunden-E-Mail-Domäne. Ihre Leute treffen den Anmeldebildschirm, den sie schon kennen.

  3. Die Assertion wird gegen genau diesen Mandanten geprüft

    Sie wird gegen das eigene Zertifikat dieser Verbindung validiert, und die zugesicherte E-Mail wird an die eigene Domäne dieser Verbindung gebunden.

  4. Der Anbieter einer Organisation erzeugt die Sitzung genau dieser Organisation

    Weil die Bindung an die Domäne geht, löst eine signierte Assertion eines Mandanten auf genau diesen Mandanten auf und nur auf ihn.

  5. Eine Antwort muss eine Anfrage von uns beantworten

    Die Anmeldung beginnt hier, und jede Anfrage trägt eine Einmal-Nonce, die verbraucht ist, sobald sie zurückkommt. Eine wiederholte Antwort hat also nichts mehr auszugeben.

Sitzungen enden nach einem Zeitplan, den Sie setzen.

Dreissig Minuten Leerlauf, zwölf Stunden absolut, und eine Zugriffsänderung, die bei der nächsten Anfrage greift.

  1. 01Dreissig Minuten Leerlauf

    Gehen Sie weg, schliesst sich die Sitzung von selbst. Zurückzukommen kostet Sie zehn Sekunden, und wer Ihr Notebook findet, zahlt deutlich mehr.

  2. 02Zwölf Stunden, absolut

    Die lange Grenze steht für sich. Aktivität verschiebt den Leerlauf-Timer und lässt die zwölf Stunden genau dort, wo sie waren. Eine Sitzung hat also auch am vollsten Tag ein Ende.

  3. 03Zugriffsänderungen greifen bei der nächsten Anfrage

    Deaktivieren Sie jemanden, wechseln Sie ein Passwort oder setzen Sie einen Authenticator zurück, und jede laufende Sitzung dieser Person endet bei der nächsten Nutzung.

  4. 04Rollen werden bei jeder Anfrage frisch gelesen

    Keine Rolle reist je in einem Token mit. Eine Änderung im Verzeichnis gilt sofort und nicht erst, wenn ein Token zufällig abläuft.

Die Konsole hat immer einen Weg hinein.

Eine atomare Sicherung hält jederzeit mindestens eine aktive Administration, damit immer jemand ins Backoffice kommt. Es ist eine kleine Regel, und sie ist der Unterschied zwischen einem ruhigen Nachmittag Aufräumarbeit und einem Ticket, das niemand gern schreibt.

Nichts verlässt Ihr Netzwerk, ausser Sie senden es.

Jedes Tool ist ohne KI vollständig, und damit ist das eine Eigenschaft der Software.

  1. 01Gar keine KI

    Jedes Tool erzeugt sein vollständiges Ergebnis auf seiner eigenen deterministischen Engine. Lassen Sie KI aus, erreicht überhaupt nichts einen Modellanbieter.

  2. 02Ihr Schlüssel, Ihr Anbieter

    Schalten Sie sie ein, läuft sie auf dem Schlüssel, den Sie bereitgestellt haben, beim Anbieter, den Sie gewählt haben, zu den Bedingungen, die Sie mit ihm ausgehandelt haben. Wir stellen keinen Schlüssel und halten keinen gemeinsamen Pool.

  3. 03Ihr eigener Endpunkt

    Der OpenAI-kompatible Client nimmt jeden Endpunkt an, den Sie nennen. Sie können ihn also auf einen Proxy in Ihrem eigenen Netzwerk richten, und dann verlässt es dieses überhaupt nicht.

Nachweise in der Form, die Ihr Rahmenwerk verlangt.

Jeder Befund trägt eine CIS Controls v8.1 Safeguard ID und eine NIST CSF 2.0 Funktion.

Guard versieht jeden Befund deterministisch mit einer CIS Controls v8.1 Safeguard ID und einer NIST CSF 2.0 Funktion, und dieses Kennzeichen reist mit dem Befund in dessen CSV, dessen SARIF, dessen PDF und auf den Bildschirm. Ihre Prüfung erhält einen Befund mit bereits angehängter Kontrollreferenz, in einem Format, das ihre eigenen Werkzeuge lesen.

Das sind zugeordnete Prüfnachweise. Es ist keine Zertifizierung, und dieses Produkt stellt keine aus. Das sagen wir lieber auf der Website, als dass Sie es in der Prüfung erfahren, und dieselbe Regel gilt für jede andere Aussage auf dieser Site.

Ihr Prüfpfad schreibt sich, während Sie arbeiten.

Von Ihrer Prüfung nachrechenbar

Governte Änderungen landen in einem hash-verketteten Journal mit einfachem SHA-256 und ohne geheimen Schlüssel. Ihre Prüfer können die Integrität aus dem Export mit eigenen Werkzeugen nachrechnen, ohne uns glauben zu müssen.

Gehärtet vom Container aufwärts.

Eingebaut ins Image und abgesichert in der Pipeline, die es erzeugt hat.

Jede Schicht von TabTotal und die Sicherheitsmassnahme, die für sie gilt
SchichtWas vorhanden ist
Der ContainerDie Anwendung läuft als unprivilegierter Benutzer, uid 10001. Root wird einmal verwendet, um das Datenvolume zu übernehmen, und abgegeben, bevor irgendetwas startet.
Jede AntwortSicherheitsheader auf allen, samt einer Richtlinie, die die Tool aus fremden Frames heraushält.
AnmeldungRatenbegrenzung und Sperre, je Konto und je Adresse.
Jede ÄnderungEin CSRF-Token bei jeder Mutation, an Ihre eigene Sitzung gebunden.
Dateien auf der FestplatteAtomar mit 0600 geschrieben, sodass ein halb geschriebenes Geheimnis nie ein lesbares ist.
VerschlüsselungFür jeden Zweck ein eigens abgeleiteter Schlüssel, damit ein Geheimnis nie stillschweigend zwei Aufgaben erfüllt.
AbhängigkeitenJede auf einen exakten Commit gepinnt, das Gateway eingeschlossen.
Das ausgelieferte ImageTrägt keinen Paketinstaller in sich.
Die PipelineEin Schwachstellenscan, der den Build zum Scheitern bringt, gegen eine leere Ausnahmeliste.

Bringen Sie es Ihrem Sicherheitsteam.

Jede Aussage auf dieser Seite ist ein Wert in einer Datei, die wir Ihnen zeigen.