Zum Inhalt springen

Sicherheit und Datenschutz

Was Ihre Daten schützt — und was es noch nicht gibt

Enclessa ist in offener Beta und schützt Daten auf vier Ebenen: MLS-Ende-zu-Ende-Verschlüsselung nach RFC 9420 für Direktnachrichten, sodass der Server keinen Schlüssel hält, der sie öffnet; Mandantentrennung, die an einer einzigen Stelle durchgesetzt und von einer generierten Testsuite belegt wird, die jede API-Operation über Organisationsgrenzen hinweg ausführt; Hosting in Europa unter einem deutschen Verkäufer; und betriebliche Kontrollen wie Audit-Log, Ratengrenzen je Organisation, Aufbewahrungsregeln und vollständiger Datenexport. Enclessa hält keine Compliance-Zertifizierungen und hatte noch kein externes Sicherheitsaudit — an deren Stelle steht ein öffentlicher Standard statt unseres Wortes: Die Verschlüsselung ist MLS nach RFC 9420 über OpenMLS, und Architektur, Datenmodell und OpenAPI-Schnittstelle sind veröffentlicht, sodass eine Prüferin nachvollziehen kann, wie die Plattform arbeitet, ohne unseren Quelltext zu lesen.

Offene BetaDie Plattform wird offen entwickelt. Teile davon gibt es noch nicht, das Verhalten ändert sich zwischen Releases, und solange die Beta läuft, wird keine Verfügbarkeit zugesichert. Was noch gebaut wird.

At a glance

Verschlüsselungsprotokoll
MLS, RFC 9420, über OpenMLS
Schlüsselumfang
Ein Schlüssel pro Gerät; der Server hält keinen
Hosting
Europäische Union, eine Region
Mandantentrennung
286 API-Operationen über die Grenze geprüft, alle abgewiesen
Zertifizierungen
Keine
Externes Audit
Noch nicht durchgeführt

Verschlüsselung

Direktnachrichten und Gruppen-Direktnachrichten sind Ende-zu-Ende mit MLS verschlüsselt, dem IETF-Standard RFC 9420, umgesetzt mit OpenMLS und einmal in Rust kompiliert, sodass jeder Client denselben kryptografischen Code ausführt. Jedes Gerät ist ein eigenes Mitglied der Gruppe: Ein Gerät hinzuzufügen ist sichtbar, und eines zu entfernen erzeugt neue Schlüssel für die Unterhaltung.

  • Ein Schlüssel pro Gerät, nie einer pro Konto
  • Forward Secrecy und Post-Compromise Security aus dem Protokoll, nicht aus einer Richtlinie
  • Der Server betreibt die Zustellung und führt keine MLS-Kryptografie aus
  • Cross-Signing der Geräte und Sicherheitsnummern zur Prüfung auf einem zweiten Weg
  • Verschlüsseltes Schlüssel-Backup, damit ein verlorenes Gerät keine verlorene Historie ist
  • Alles auf dem Transportweg über TLS; verwaltete Inhalte verschlüsselt gespeichert

Mandantentrennung

Mehrere Organisationen teilen sich eine Installation, und keine Zeile wechselt zwischen ihnen. Die Organisation wird an einer einzigen Stelle durchgesetzt statt an jeder Aufrufstelle erinnert, und eine Anfrage nach dem Objekt einer anderen Organisation wird mit „nicht gefunden“ beantwortet statt mit „nicht erlaubt“ — denn „nicht erlaubt“ bestätigt, dass es das Objekt gibt.

  • Eine aus dem OpenAPI-Dokument generierte Prüfsuite führt jede Operation über die Grenze aus
  • 286 Operationen ausgeführt, 286 abgewiesen — und die Suite lässt den Build scheitern, wenn das zurückfällt
  • Dateien und Audit-Einträge tragen die Organisation, zu der sie gehören
  • Jede Metrik und jede Logzeile trägt die Organisations-ID, nie ihren Namen

Zugriffssteuerung

Berechtigungen sind eine Bitmaske, die in der Datenschicht ausgewertet wird — eine nicht erteilte Fähigkeit ist also nicht bloß in der Oberfläche verborgen. Eine Organisation benennt eigene Rollen über dieser Bitmaske, und eine Rolle kann nie eine Berechtigung tragen, die ihre Urheberin selbst nicht hat. Damit ist der übliche Weg zur Rechteausweitung geschlossen.

  • Genau eine Inhaberin je Organisation, übertragbar, durch eine Datenbankbedingung erzwungen
  • Administratoren können sich keine Abrechnungsbefugnis erteilen; die hält allein die Inhaberin
  • Berechtigungs-Überschreibungen je Kategorie, Kanal und Board
  • Feldgenaue Berechtigungsauflösung im Modul Personen über sieben Rollen
  • Bot-Konten und persönliche Zugriffstoken, begrenzt auf benannte Operationen

Den Dienst betreiben

Die Kontrollen, auf die es nach dem Start ankommt und nicht bei der Unterschrift. Ratengrenzen gelten je Organisation und skalieren mit der Zahl der Sitzplätze, wobei jedes Mitglied auf einen Anteil am Ganzen begrenzt ist — eine außer Kontrolle geratene Integration kann das Budget also nicht für alle anderen aufbrauchen.

  • Ratengrenzen je Organisation, mit Obergrenzen je Mitglied
  • Speicherabrechnung und Verbrauchsnachweise je Organisation
  • Aufbewahrung je Organisation konfigurierbar; die Voreinstellung behält Daten
  • Vollständiger Datenexport der Organisation
  • Audit-Log administrativer Handlungen, auf die Organisation begrenzt
  • Uploads werden vor dem Öffnen auf Schadsoftware geprüft
  • Linkvorschauen werden hinter SSRF-Schutz geladen, nie aus Ihrem Browser

Wer bei Enclessa Ihre Daten sehen kann

Die Plattform-Steuerungsebene — der Teil, den unsere Betreiber benutzen — ist eine eigene Identität mit eigenen Sitzungen, eigenem Audit-Log und einer bewusst blinden Oberfläche: Sie kann Organisationen auflisten, eine sperren, eine Löschung planen und eine Bereinigung ausführen, und sie kann keine Inhalte lesen. Das erzwingt eine Build-Prüfung und kein Richtlinienpapier: Das Paket der Steuerungsebene darf nichts importieren, was Ihre Inhalte lesen kann, und die Continuous Integration scheitert, sobald sich das ändert.

  • Betreiberkonten sind eigene Identitäten mit verpflichtender Mehr-Faktor-Anmeldung
  • Die Steuerungsebene sieht Metadaten: Organisationen, Lebenszyklus, Anzahlen
  • Eine Build-Prüfung verbietet der Steuerungsebene den Import inhaltslesenden Codes
  • Es gibt keine Funktion zur Identitätsübernahme und keinen stillen Support-Zugriff
  • Handlungen der Betreiber werden in ein eigenes Plattform-Audit-Log geschrieben

Lieferkette

Enclessa selbst ist ein kommerzielles Produkt, sein Quelltext ist nicht veröffentlicht. Alles, worauf es läuft, ist quelloffen unter einer von der OSI anerkannten Lizenz, und das erzwingt eine Lizenzprüfung in der Continuous Integration, die den Build scheitern lässt, sobald eine Abhängigkeit ihre Lizenz wechselt. Mehrere sonst naheliegende Komponenten fehlen im Stack genau aus diesem Grund.

  • Null Laufzeitabhängigkeiten ohne OSI-Lizenz, bei jedem Build geprüft
  • Abhängigkeiten wöchentlich statt vierteljährlich aktualisiert
  • PostgreSQL, NATS und LiveKit darunter — Komponenten, die Sie selbst prüfen können
  • Die Kryptografie ist OpenMLS, eine auditierte quelloffene Umsetzung von RFC 9420

Was Enclessa nicht hat

Jeder Punkt hier unten ist etwas, das eine Käuferin ohnehin herausfindet. Ihn hier zu finden ist für beide Seiten günstiger, als ihn in Woche sechs einer Beschaffung zu finden.

Keine Zertifizierungen

Enclessa hält keine Zertifizierung nach ISO 27001, SOC 2, HIPAA oder Vergleichbarem. Wer eine davon als Voraussetzung in der Beschaffung braucht, sollte das heute als Ausschlusskriterium behandeln.

Noch kein externes Sicherheitsaudit

Die Kryptografie nutzt mit OpenMLS eine auditierte Bibliothek, aber Enclessas eigene Umsetzung hat noch kein Audit durch Dritte durchlaufen. Das ist geplante Arbeit und keine erledigte.

Keine regionale Datenhaltung

Der gehostete Dienst läuft in einer Region der Europäischen Union. Eine Wahl des Landes darin gibt es nicht. Wo das nicht genügt, kauft der Enterprise-Tarif eine dedizierte Installation in einer Region Ihrer Wahl, weiterhin von uns betrieben und aktualisiert — die Software selbst wird nie übergeben.

Noch kein Single Sign-on

Die Anmeldung erfolgt mit E-Mail und Passwort. Die Anbindung an einen externen Identitätsanbieter und die Bereitstellung über SCIM sind geplante Enterprise-Arbeit und nicht verfügbar.

Verwaltete Kanäle sind für den Server lesbar

Das ist Absicht — nur so sind Suche, Aufbewahrung und Compliance-Export möglich —, bedeutet aber, dass Kanalinhalte nicht so geschützt sind wie eine Direktnachricht. Wählen Sie den Raum passend zur Vertraulichkeit.

Eine Schwachstelle melden

  • Melden Sie sie vertraulich an den Sicherheitskontakt statt in einem öffentlichen Issue. Sie erhalten eine Bestätigung und einen Zeitplan.
  • Testen Sie nicht gegen den Workspace einer anderen Organisation. Legen Sie einen eigenen an und testen Sie darin.
  • Enterprise-Kundinnen und -Kunden erhalten Sicherheitshinweise vor der öffentlichen Bekanntgabe.
Fragen

Sicherheitsfragen, die uns gestellt werden

Ist Enclessa DSGVO-konform?

Enclessa ist für die DSGVO gebaut: gehostet in der Europäischen Union, verkauft von einem deutschen Unternehmen, mit einem Vertrag zur Auftragsverarbeitung, mit Export für Betroffenenrechte sowie Aufbewahrungsregeln und Legal Holds. Konformität ist eine Eigenschaft dessen, wie Ihre Organisation Daten verarbeitet, und nicht eines Produkts: Enclessa stellt die Kontrollen und den Vertrag bereit, die Rechtsgrundlage bleibt Ihre.

Hat Enclessa eine Zertifizierung nach ISO 27001 oder SOC 2?

Nein. Enclessa hält heute keine Compliance-Zertifizierungen. Stattdessen gibt es veröffentlichte Details, die eine Prüferin nachvollziehen kann: Architektur, Datenmodell und OpenAPI-Schnittstelle sind dokumentiert, und die Verschlüsselung ist MLS nach RFC 9420 über OpenMLS, ein IETF-Standard und eine auditierte quelloffene Umsetzung. Das ist ein Beleg und kein Zertifikat, und es ersetzt keines, wenn Ihre Beschaffung eines verlangt.

Können Mitarbeitende von Enclessa meine Nachrichten lesen?

In verschlüsselten Unterhaltungen nicht — der Server hält dafür keinen Schlüssel. Für verwaltete Kanäle gilt: Die Plattform-Steuerungsebene, die unsere Betreiber benutzen, kann Inhalte überhaupt nicht lesen. Sie ist eine eigene Identität, auf Metadaten beschränkt, und eine Prüfung in der Continuous Integration verbietet ihr, Code zu importieren, der Inhalte lesen könnte. Eine Funktion zur Identitätsübernahme gibt es nicht.

Wie hält Enclessa die Daten einer Kundin von denen einer anderen fern?

Die Organisation wird an einer einzigen Stelle durchgesetzt statt an jeder Aufrufstelle, und eine Anfrage nach dem Objekt einer anderen Organisation liefert „nicht gefunden“. Eine aus dem API-Dokument generierte Prüfsuite führt jede Operation über die Grenze aus — 286 Operationen, alle abgewiesen — und sie läuft in der Continuous Integration, sodass ein Rückfall den Build scheitern lässt.

Bekomme ich meine Daten aus Enclessa wieder heraus?

Ja. Eine Organisation kann jederzeit alles exportieren, was die Plattform für sie hält, in offenen Formaten; das Datenmodell ist dokumentiert, und die gesamte API ist durch ein OpenAPI-Dokument beschrieben. Der Ausgang ist eine Schaltfläche und kein Support-Ticket und keine Verhandlung.

Wie melde ich eine Sicherheitslücke in Enclessa?

Melden Sie sie vertraulich an den Sicherheitskontakt statt in einem öffentlichen Issue; Sie erhalten eine Bestätigung und einen Zeitplan. Enterprise-Kundinnen und -Kunden erhalten Sicherheitshinweise vor der öffentlichen Bekanntgabe.

Verschlüsselte Zusammenarbeit, gehostet in Europa.

Legen Sie in ein paar Minuten einen Workspace an. Er gehört Ihnen, erreichbar unter your-team.enclessa.app, betrieben in der Europäischen Union, mit Ende-zu-Ende-verschlüsselten Direktnachrichten ab der ersten.

Offene Beta. Kostenloser Tarif, keine Zahlungskarte für den Start.