# Sicherheit der Plattform selbst.

Ein Werkzeug, das Ihr Netzwerk überwacht, muss selbst vertrauenswürdig sein. Diese Seite beschreibt, wie AtlasEye entwickelt, aktualisiert und genutzt wird und wo Ihre Daten gespeichert sind.

## Wo Ihre Daten liegen

- **Selbst gehostet**: Alles bleibt auf Ihrem eigenen Server, angebunden oder vollständig offline. cdnCore hat keinen Zugriff, es sei denn, Sie gewähren ihn für den Support.
- **Betrieb durch cdnCore**: Ihre Daten bleiben auf Ihrer dedizierten Instanz auf der Infrastruktur von cdnCore in Portugal, die über ein Site-to-Site-VPN an Ihr Netzwerk angebunden ist. Die Instanz wird nicht mit anderen Kunden geteilt.
- **Ein Kunde pro Installation**: Jede Installation enthält konzeptionsbedingt nur die Daten einer einzigen Organisation.

## Updates und Lieferkette

- **Signiertes Update-Manifest**: Jedes Update wird vor dem Anwenden gegen ein mit Ed25519 signiertes Manifest geprüft.
- **Fixierte Images und geprüfte Abhängigkeiten**: Container-Images sind per Digest fixiert, Abhängigkeiten werden per Hash geprüft.
- **SBOM für jeden Dienst**: Mit jedem Dienst wird eine CycloneDX-Software-Stückliste ausgeliefert, mit der Lizenz jeder Komponente und einer Liste der Drittanbieterkomponenten.
- **Update mit Rollback**: „Apply Update“ erstellt zuerst ein Backup und unterstützt Rollback. Isolierte Netzwerke nutzen ein signiertes Offline-Paket mit Offline-Rollback.
- **Edge- und Stable-Kanal**: Legen Sie fest, wie schnell neue Releases Ihre Installation erreichen.

## Identität und Zugriff

- **Passwörter und Zwei-Faktor-Authentifizierung**: Passwörter werden mit Argon2id gehasht. Die Zwei-Faktor-Authentifizierung nutzt TOTP.
- **Single Sign-on** (Enterprise): Binden Sie Ihren OIDC-Identitätsanbieter an.
- **Rollen und Berechtigungen pro Gerät** (Pro und Enterprise): Rollen mit Vollzugriff, Lese-/Schreibzugriff und Lesezugriff, bei Bedarf pro Gerät eingeschränkt.
- **Sitzungen und Sperrung**: Sitzungsliste mit Methode und Land, Beenden aus der Ferne, Kontosperrung und Alarme bei Brute-Force-Anmeldeversuchen.
- **Anmeldeschutz**: Cloudflare Turnstile bei der Anmeldung und eine erzwungene Passwortänderung bei der ersten Anmeldung.

## Audit und Nachweise

- **Hash-verkettetes Audit-Log** (Pro und Enterprise): Manipulationssichere Einträge mit einer Schaltfläche „Verify chain“, Volltextsuche und CSV-Export.
- **Anmeldeprotokoll**: Jede Anmeldung wird protokolliert, mit Datumsfilter.
- **Auditierte Fernsitzungen**: SSH-Sitzungen aus dem Browser werden auditiert, ohne ihren Inhalt aufzuzeichnen, und sind Administratoren mit Vollzugriff vorbehalten.

## Geheimnisse und KI-Daten

- **Verschlüsselte Geheimnisse**: Geheimnisse der Benachrichtigungskanäle und das Cloudflare-Token werden verschlüsselt und maskiert gespeichert. Zugangsdaten für die Erkennung werden nach 24 Stunden gelöscht.
- **KI unter Ihrer Kontrolle** (Pro und Enterprise): Sie wählen den Modellanbieter oder hosten das Modell selbst. Ein Eingabefilter bestimmt, was die KI sehen darf, jeder Aufruf wird ohne seinen Inhalt auditiert, und die KI lässt sich abschalten.
- **Optionaler Status-Spiegel**: Standardmäßig deaktiviert. Wenn aktiviert, sendet er niemals Gerätenamen, Adressen, Logs, Metriken, Benutzer oder Zugangsdaten.

## Aktuelle Grenzen

- Die Zwei-Faktor-Authentifizierung nutzt nur TOTP; FIDO2/WebAuthn wird nicht unterstützt.
- Ein einzelner Knoten, ohne georedundante Hochverfügbarkeit.

## Dokumente und Offenlegung

Der Auftragsverarbeitungsvertrag und das Verzeichnis der Unterauftragsverarbeiter sind auf Anfrage beim Datenschutzbeauftragten unter gdpr@cdncore.eu erhältlich.

Um eine vermutete Schwachstelle zu melden, schreiben Sie an contact@cdncore.eu. Bitte geben Sie genügend Details an, damit sich das Problem reproduzieren lässt.

---
Canonical page: https://atlaseye.eu/de/security
Produktangaben geprüft anhand von AtlasEye 1.2.341 am 2026-09-30.
Kostenlose Testphase anfragen: https://atlaseye.eu/de/trial
