# Sécherheet vun der Plattform selwer.

En Tool, deen Äert Netzwierk iwwerwaacht, muss selwer vertrauenswierdeg sinn. Dës Säit beschreift, wéi AtlasEye entwéckelt, aktualiséiert a benotzt gëtt, a wou Är Donnéeë gespäichert sinn.

## Wou Är Donnéeë leien

- **Selwer gehost**: Alles bleift op Ärem eegene Server, verbonnen oder komplett offline. cdnCore huet keen Zougang, ausser Dir gitt en eis fir de Support.
- **Vun cdnCore bedriwwen**: Är Donnéeë bleiwen op Ärer dedizéierter Instanz op der Infrastruktur vun cdnCore a Portugal, déi iwwer e Site-to-Site-VPN mat Ärem Netzwierk verbonnen ass. D'Instanz gëtt net mat anere Clienten gedeelt.
- **Ee Client pro Installatioun**: All Installatioun enthält bewosst nëmmen d'Donnéeë vun enger eenzeger Organisatioun.

## Updates a Liwwerketten

- **Signéiert Update-Manifest**: All Update gëtt, ier en ugewannt gëtt, mat engem Manifest verglach, dat mat Ed25519 signéiert ass.
- **Fixéiert Imagen a verifizéiert Ofhängegkeeten**: Container-Imagë sinn iwwer den Digest fixéiert, an Ofhängegkeete ginn iwwer en Hash verifizéiert.
- **SBOM fir all Service**: All Service gëtt mat enger CycloneDX-Software-Stéckelëscht (SBOM) geliwwert, mat der Lizenz vun all Komponent an enger Lëscht vun de Komponente vun Drëttubidder.
- **Update mat Rollback**: „Apply Update“ mécht fir d'éischt e Backup an ënnerstëtzt Rollback. Isoléiert Netzwierker benotzen e signéierte Offline-Paquet mat Offline-Rollback.
- **Edge- a Stable-Kanal**: Wielt, wéi séier nei Versiounen Är Installatioun erreechen.

## Identitéit an Zougang

- **Passwierder an Zwee-Faktor-Authentifikatioun**: Passwierder gi mat Argon2id gehasht. D'Zwee-Faktor-Authentifikatioun benotzt TOTP.
- **Single Sign-on** (Enterprise): Verbannt Ären OIDC-Identitéitsubidder.
- **Rollen a Rechter pro Apparat** (Pro an Enterprise): Rolle mat vollem Zougang, Lies- a Schreifzougang oder nëmmen Liesrecht, wann néideg pro Apparat agegrenzt.
- **Sessiounen a Spär**: Lëscht vun de Sessioune mat Method a Land, Ofbriechen op Distanz, Spär vum Kont an Alarmer bei Brute-Force-Versich beim Umellen.
- **Schutz bei der Umeldung**: Cloudflare Turnstile bei der Umeldung an eng obligatoresch Ännerung vum Passwuert bei der éischter Umeldung.

## Audit an Nowäiser

- **Audit-Log mat Hash-Verkettung** (Pro an Enterprise): Manipulatiounssécher Entréeë mat engem Knäppchen „Verify chain“, Volltextsich a CSV-Export.
- **Umeldungsprotokoll**: All Umeldung gëtt protokolléiert, mat engem Filter no Datum.
- **Auditéiert Sessiounen op Distanz**: SSH-Sessiounen aus dem Browser ginn auditéiert, ouni datt hiren Inhalt opgeholl gëtt, a si sinn Administrateure mat vollem Zougang reservéiert.

## Geheimnisser a KI-Donnéeën

- **Verschlësselt Geheimnisser**: D'Geheimnisser vun den Notifikatiounskanäl an den Cloudflare-Token gi verschlësselt a maskéiert gespäichert. Zougangsdaten fir d'Detektioun gi no 24 Stonne geläscht.
- **KI ënner Ärer Kontroll** (Pro an Enterprise): Dir wielt de Modellubidder oder host de Modell selwer. E Filter op der Agab leet fest, wat d'KI gesinn däerf, all Opruff gëtt ouni säin Inhalt auditéiert, an d'KI léisst sech ausschalten.
- **Optionale Status-Mirror**: Standardméisseg ausgeschalt. Wann en ageschalt ass, schéckt en ni Nimm vun Apparater, Adressen, Logs, Metriken, Benotzer oder Zougangsdaten.

## Aktuell Limitten

- D'Zwee-Faktor-Authentifikatioun benotzt nëmmen TOTP; FIDO2/WebAuthn gëtt net ënnerstëtzt.
- Een eenzegen Node, ouni georedundant Héichverfügbarkeet.

## Dokumenter a Meldung vu Schwachstellen

Den Dateveraarbechtungskontrakt an d'Register vun de weidere Soustraitanten kritt Dir op Ufro beim Dateschutzbeoptraagten ënner gdpr@cdncore.eu.

Fir eng vermutte Schwachstell ze mellen, schreift un contact@cdncore.eu. Gitt w.e.g. genuch Detailer un, fir datt de Problem sech reproduzéiere léisst.

---
Canonical page: https://atlaseye.eu/lb/security
Produktinformatiounen iwwerpréift op Basis vun AtlasEye 1.2.341, Stand: 2026-09-30.
Gratis Testphas ufroen: https://atlaseye.eu/lb/trial
