Sicherheit

Ihre Server-Geheimnisse verlassen Ihren Rechner nie im Klartext

Naucturne verschlüsselt Passwörter, private Schlüssel, Passphrasen und Datenbankprofile auf Ihrer Maschine vor der Synchronisation. Die Cloud erhält diese sensiblen Felder als Ciphertext – zusammen mit den Verbindungs-Metadaten, die für die Synchronisation Ihres Inventars nötig sind.

Ende zu Ende

Die Verschlüsselung läuft auf Ihrer Maschine

Der Schlüssel wird aus Ihrem Master-Passwort abgeleitet, das nie übertragen wird. Sensible Zugangsdaten erreichen die Cloud bereits verschlüsselt.

Ihre Maschine

AES-256-GCM-Verschlüsselung mit dem aus dem Master-Passwort abgeleiteten Schlüssel.

Klartext → Verschlüsselt

Die Cloud (Supabase)

Speichert verschlüsselte sensible Felder sowie Verbindungs- und Team-Metadaten, geschützt durch Row Level Security.

Ciphertext + Metadaten

Maschine des Teammitglieds

Lokale Entschlüsselung über den für dieses Mitglied versiegelten Team-Schlüssel.

Verschlüsselt → Klartext
Wo Ihre Daten liegen

Jede Art von Daten am richtigen Ort

Ihre sensiblen Zugänge bleiben bei Ihnen – verschlüsselt. Der Rest beschränkt sich auf das, was für Konto und Abo zwingend nötig ist.

Ihre Maschine

Ihr Master-Passwort, entschlüsselte Geheimfelder (im Speicher, für die Dauer einer Session) und der Inhalt bearbeiteter Dateien leben nur auf Ihrer Maschine.

Klartext, nie gesendet

Supabase (Cloud)

Speichert Konto- und Verbindungs-Metadaten (Site-Name, Protokoll, Host, Port und Benutzername), verschlüsselte Credential-Payloads und versiegelte Team-Schlüssel – geschützt durch Row Level Security.

Ciphertext + Metadaten

Stripe

Übernimmt Zahlung und Abrechnung pro Seat. Ihre Kartendaten verarbeitet Stripe: Sie laufen nie über unsere Server.

Nur Zahlung

GitLab (Registry)

Hostet die Anwendungsbinaries, die von der Website geladen werden. Es werden dort keine Kontodaten gespeichert.

App-Downloads
Was der Server sieht

Auf Supabase: Ciphertext, nicht Ihre Geheimnisse

Direkter Datenbankzugriff zeigt Verbindungs-Metadaten – aber Passwörter, private Schlüssel, Passphrasen und Datenbankprofile bleiben mit einem Schlüssel verschlüsselt, der nur auf autorisierten Maschinen existiert.

Was der Server sieht

  • Ihr Konto, Teamzugehörigkeit und Verbindungs-Metadaten: Site-Name, Protokoll, Host, Port und Benutzername
  • E-Mail-Adressen für Anmeldung und Einladungen
  • Passwörter, private Schlüssel, Passphrasen, Datenbankprofile und Team-Schlüssel als unlesbarer Ciphertext
  • Abo-Status und Seat-Anzahl (über Stripe)

Was der Server nie sieht

  • Ihr Master-Passwort (es verlässt Ihre Maschine nie)
  • Passwörter, private Schlüssel und Passphrasen Ihrer Server im Klartext
  • Den Schlüssel, der Ihren Tresor oder die Team-Schlüssel entschlüsselt
  • Den Inhalt der Dateien, die Sie übertragen oder bearbeiten
Bedrohungsmodell

Wovor Naucturne Sie schützt

Keine Sicherheit ist absolut. Hier transparent: was die Architektur neutralisiert – und was in Ihrer Verantwortung bleibt.

Was neutralisiert wird

  • Datenbank-Leak

    Eine Kopie der Supabase-Datenbank enthüllt Konto- und Verbindungs-Metadaten sowie Ciphertext; Passwörter, private Schlüssel und verschlüsselte Profile bleiben ohne den entsprechenden lokalen Schlüssel unlesbar.

  • Netzwerk-Abfangen

    Inhalte sind Ende-zu-Ende verschlüsselt; die Prüfung von SSH-Fingerprints (TOFU) blockiert Man-in-the-Middle-Angriffe.

  • Insider- / Host-Zugriff

    Weder wir noch der Host können Ihre sensiblen Credential-Felder entschlüsseln: Der Schlüssel existiert nur auf Ihren autorisierten Maschinen.

  • Gestohlener geteilter Tresor

    Team-Sharing versiegelt den Schlüssel für jedes Mitglied (RSA-OAEP): Entfernen eines Mitglieds sperrt den Zugriff auf künftige Entschlüsselungen.

Was in Ihren Händen bleibt

  • Kompromittierte Maschine

    Ist Ihre Maschine infiziert (Malware, Keylogger), werden im Speicher entschlüsselte Geheimnisse sichtbar. Halten Sie Ihr System aktuell.

  • Schwaches oder verlorenes Master-Passwort

    Es verschlüsselt alles und wird nie übertragen: Wählen Sie ein starkes. Niemand – auch wir nicht – kann es für Sie wiederherstellen.

  • Sudo-Elevation & offene Session

    Ein eingegebenes Sudo-Passwort bleibt für die Dauer der Session. Sperren Sie Ihren Tresor und schließen Sie Sessions auf geteilten Maschinen.

Defense in Depth

Mehrere Schichten, keine einzelne Mauer

Von der Schlüsselableitung bis zum ephemeren PHP-Gateway ist jedes Glied darauf ausgelegt, Schäden zu begrenzen, falls etwas schiefgeht.

AES-256-GCM-verschlüsselter Vault

Sensible Zugangsdatenfelder werden auf Ihrem Rechner mit einem aus Ihrem Master-Passwort über PBKDF2-SHA512 (600.000 Iterationen) abgeleiteten Schlüssel verschlüsselt.

Master-Passwort wird nie übertragen

Ihr Master-Passwort verlässt Ihren Rechner nie. Supabase speichert Verbindungs-Metadaten plus verschlüsselte sensible Felder; ein Datenbank-Leak legt die Geheimnisse nicht im Klartext offen.

Ende-zu-Ende verschlüsseltes Sharing

Im Team geteilter Zugriff ist durch einen Team-Schlüssel geschützt, der für jedes Mitglied versiegelt ist (RSA-OAEP 2048). Die Entschlüsselung erfolgt nur auf autorisierten Geräten.

Nativer Systemspeicher

Lokale Secrets nutzen den System-Vault (macOS Keychain, Windows Credential Manager) über Electron safeStorage.

SSH-Fingerprints (TOFU)

Naucturne prüft den Fingerprint jedes SSH-Servers und lehnt die Verbindung ab, wenn er sich unerwartet ändert – und blockiert so Man-in-the-Middle-Angriffe.

Ephemeres PHP-Gateway

Das Datenbank-Gateway-Skript nutzt einen zufälligen Namen und Token und wird beim Schließen der Verbindung automatisch gelöscht.

AES-256-GCMPBKDF2-SHA512 · 600kRSA-OAEP 2048Row Level SecurityTOFU fingerprints SSHsafeStorage OS

Sicherheit, die Ihren Zugängen gerecht wird

Testen Sie Naucturne 14 Tage kostenlos – ohne Kreditkarte.