Ihre Server-Geheimnisse verlassen Ihren Rechner nie im Klartext
Naucturne verschlüsselt Passwörter, private Schlüssel, Passphrasen und Datenbankprofile auf Ihrer Maschine vor der Synchronisation. Die Cloud erhält diese sensiblen Felder als Ciphertext – zusammen mit den Verbindungs-Metadaten, die für die Synchronisation Ihres Inventars nötig sind.
Die Verschlüsselung läuft auf Ihrer Maschine
Der Schlüssel wird aus Ihrem Master-Passwort abgeleitet, das nie übertragen wird. Sensible Zugangsdaten erreichen die Cloud bereits verschlüsselt.
Ihre Maschine
AES-256-GCM-Verschlüsselung mit dem aus dem Master-Passwort abgeleiteten Schlüssel.
Klartext → VerschlüsseltDie Cloud (Supabase)
Speichert verschlüsselte sensible Felder sowie Verbindungs- und Team-Metadaten, geschützt durch Row Level Security.
Ciphertext + MetadatenMaschine des Teammitglieds
Lokale Entschlüsselung über den für dieses Mitglied versiegelten Team-Schlüssel.
Verschlüsselt → KlartextJede Art von Daten am richtigen Ort
Ihre sensiblen Zugänge bleiben bei Ihnen – verschlüsselt. Der Rest beschränkt sich auf das, was für Konto und Abo zwingend nötig ist.
Ihre Maschine
Ihr Master-Passwort, entschlüsselte Geheimfelder (im Speicher, für die Dauer einer Session) und der Inhalt bearbeiteter Dateien leben nur auf Ihrer Maschine.
Klartext, nie gesendetSupabase (Cloud)
Speichert Konto- und Verbindungs-Metadaten (Site-Name, Protokoll, Host, Port und Benutzername), verschlüsselte Credential-Payloads und versiegelte Team-Schlüssel – geschützt durch Row Level Security.
Ciphertext + MetadatenStripe
Übernimmt Zahlung und Abrechnung pro Seat. Ihre Kartendaten verarbeitet Stripe: Sie laufen nie über unsere Server.
Nur ZahlungGitLab (Registry)
Hostet die Anwendungsbinaries, die von der Website geladen werden. Es werden dort keine Kontodaten gespeichert.
App-DownloadsAuf Supabase: Ciphertext, nicht Ihre Geheimnisse
Direkter Datenbankzugriff zeigt Verbindungs-Metadaten – aber Passwörter, private Schlüssel, Passphrasen und Datenbankprofile bleiben mit einem Schlüssel verschlüsselt, der nur auf autorisierten Maschinen existiert.
Was der Server sieht
- Ihr Konto, Teamzugehörigkeit und Verbindungs-Metadaten: Site-Name, Protokoll, Host, Port und Benutzername
- E-Mail-Adressen für Anmeldung und Einladungen
- Passwörter, private Schlüssel, Passphrasen, Datenbankprofile und Team-Schlüssel als unlesbarer Ciphertext
- Abo-Status und Seat-Anzahl (über Stripe)
Was der Server nie sieht
- Ihr Master-Passwort (es verlässt Ihre Maschine nie)
- Passwörter, private Schlüssel und Passphrasen Ihrer Server im Klartext
- Den Schlüssel, der Ihren Tresor oder die Team-Schlüssel entschlüsselt
- Den Inhalt der Dateien, die Sie übertragen oder bearbeiten
Wovor Naucturne Sie schützt
Keine Sicherheit ist absolut. Hier transparent: was die Architektur neutralisiert – und was in Ihrer Verantwortung bleibt.
Was neutralisiert wird
Datenbank-Leak
Eine Kopie der Supabase-Datenbank enthüllt Konto- und Verbindungs-Metadaten sowie Ciphertext; Passwörter, private Schlüssel und verschlüsselte Profile bleiben ohne den entsprechenden lokalen Schlüssel unlesbar.
Netzwerk-Abfangen
Inhalte sind Ende-zu-Ende verschlüsselt; die Prüfung von SSH-Fingerprints (TOFU) blockiert Man-in-the-Middle-Angriffe.
Insider- / Host-Zugriff
Weder wir noch der Host können Ihre sensiblen Credential-Felder entschlüsseln: Der Schlüssel existiert nur auf Ihren autorisierten Maschinen.
Gestohlener geteilter Tresor
Team-Sharing versiegelt den Schlüssel für jedes Mitglied (RSA-OAEP): Entfernen eines Mitglieds sperrt den Zugriff auf künftige Entschlüsselungen.
Was in Ihren Händen bleibt
Kompromittierte Maschine
Ist Ihre Maschine infiziert (Malware, Keylogger), werden im Speicher entschlüsselte Geheimnisse sichtbar. Halten Sie Ihr System aktuell.
Schwaches oder verlorenes Master-Passwort
Es verschlüsselt alles und wird nie übertragen: Wählen Sie ein starkes. Niemand – auch wir nicht – kann es für Sie wiederherstellen.
Sudo-Elevation & offene Session
Ein eingegebenes Sudo-Passwort bleibt für die Dauer der Session. Sperren Sie Ihren Tresor und schließen Sie Sessions auf geteilten Maschinen.
Mehrere Schichten, keine einzelne Mauer
Von der Schlüsselableitung bis zum ephemeren PHP-Gateway ist jedes Glied darauf ausgelegt, Schäden zu begrenzen, falls etwas schiefgeht.
AES-256-GCM-verschlüsselter Vault
Sensible Zugangsdatenfelder werden auf Ihrem Rechner mit einem aus Ihrem Master-Passwort über PBKDF2-SHA512 (600.000 Iterationen) abgeleiteten Schlüssel verschlüsselt.
Master-Passwort wird nie übertragen
Ihr Master-Passwort verlässt Ihren Rechner nie. Supabase speichert Verbindungs-Metadaten plus verschlüsselte sensible Felder; ein Datenbank-Leak legt die Geheimnisse nicht im Klartext offen.
Ende-zu-Ende verschlüsseltes Sharing
Im Team geteilter Zugriff ist durch einen Team-Schlüssel geschützt, der für jedes Mitglied versiegelt ist (RSA-OAEP 2048). Die Entschlüsselung erfolgt nur auf autorisierten Geräten.
Nativer Systemspeicher
Lokale Secrets nutzen den System-Vault (macOS Keychain, Windows Credential Manager) über Electron safeStorage.
SSH-Fingerprints (TOFU)
Naucturne prüft den Fingerprint jedes SSH-Servers und lehnt die Verbindung ab, wenn er sich unerwartet ändert – und blockiert so Man-in-the-Middle-Angriffe.
Ephemeres PHP-Gateway
Das Datenbank-Gateway-Skript nutzt einen zufälligen Namen und Token und wird beim Schließen der Verbindung automatisch gelöscht.
Sicherheit, die Ihren Zugängen gerecht wird
Testen Sie Naucturne 14 Tage kostenlos – ohne Kreditkarte.