aethercert
Sicherheit

Sicherheit und Datenverarbeitung

Eine Zertifikatsplattform ist nur so vertrauenswürdig wie ihre Grenzen. aethercert ist so gebaut, dass die Steuerungsebene nie einen privaten Schlüssel hält, nichts in Ihr Netzwerk verbindet und jeder Code, der auf Ihren Hosts läuft, signiert ist.

Wo private Schlüssel entstehen, gespeichert und genutzt werden.
01Private Schlüssel

Schlüssel entstehen dort, wo sie genutzt werden

Auf dem Host erzeugt

Der Agent erzeugt Schlüsselpaar und CSR lokal für jede Ausstellung und Erneuerung. Die Steuerungsebene erhält nur Metadaten: Seriennummer, Fingerabdruck, Namen und Gültigkeit.

Innerhalb Ihres Netzwerks übergeben

Bei einem Appliance-Ziel sendet der Agent den Schlüssel direkt über die Management-API in Ihrem Netzwerk an die Appliance.

Kommerzielle Zertifikate

Der Certificate Connector hält PSW-Group-Schlüssel in einem verschlüsselten lokalen Speicher und gibt sie nur an Agents mit einem Einmal-Token pro Job heraus - auf Wunsch nur an Agents, die auf diesem Host freigegeben sind.

02Architektur

Nur ausgehende Komponenten

Kein eingehender Zugriff

Agents und Connectoren fragen die Steuerungsebene per HTTPS ab. Nichts in der Cloud baut eine Verbindung in Ihr Netzwerk auf.

Einmal-Signiertokens

Der AD-CS-Connector nimmt eine Anfrage nur mit einem kurzlebigen, für den Job ausgestellten Token an, gleicht die angefragten Namen ab und bestätigt es bei der Steuerungsebene, bevor er einreicht.

Deklarierte Berechtigungen

Registry-Pakete deklarieren die Hosts, Secrets und das Schlüsselmaterial, das sie nutzen; der Agent setzt die Deklaration durch.

03Software-Lieferkette

Signierte Releases und signierte Pakete

Geprüfte Updates

Der Update Service prüft SHA-256, Größe und Ed25519-Signatur jedes neuen Builds vor der Installation. Windows-Binärdateien sind per Authenticode signiert.

Kontrollierter Rollout

Release-Kanäle, gestaffelter Rollout, Festschreiben von Versionen und Rollback bestimmen, wann ein Host einen neuen Build erhält.

Signierte Bereitstellungspakete

Pakete der Target Registry sind signiert und pro Installation festgeschrieben. Community-Pakete bleiben aus, bis ein Admin sie freischaltet.

Skriptschranke

Eigene Skripte laufen nur aus einem Verzeichnis, das root bzw. Administratoren gehört und für niemanden sonst beschreibbar ist.

04Zugriff

Wer was darf

Verpflichtende MFA

Jedes Mitglied nutzt einen zweiten Faktor; Passkeys werden unterstützt. Anmeldeversuche sind begrenzt, mit zunehmender Sperre.

Single Sign-on

Ihre eigene Microsoft-Entra-ID-App-Registrierung anbinden, damit Ihr Conditional Access greift.

Rollen

Betrachter, Mitglied, Admin und Inhaber. Deploy-Ziele, die Code auf Hosts ausführen, dürfen nur Admins konfigurieren.

Mandantentrennung

Organisationen sind per Row-Level-Security in der Datenbank getrennt, nicht nur im Anwendungscode. MSP-Personal lässt sich auf einzelne Kunden beschränken.

05Daten

Secrets, Audit und Standort

Verschlüsselte Zugangsdaten

DNS-Tokens, Appliance-Passwörter und CA-Zugänge werden von der Anwendung mit AES-256-GCM verschlüsselt und nie an den Browser zurückgegeben.

Audit-Trail

Das Ereignisprotokoll hält jede Änderung mit Akteur fest - je nach Plan 7, 30 oder 90 Tage.

Gehostet in Deutschland

Die Anwendung läuft bei Hetzner in Nürnberg; die Datenbank liegt in Frankfurt.

Ihre Daten

Mitglieder können ihre Daten exportieren und ihr Konto im Dashboard löschen.

Häufige Fragen

Sicherheit

Können Mitarbeitende von aethercert meine privaten Schlüssel lesen?

Nein. Private Schlüssel werden nie an die Steuerungsebene übertragen; dort gibt es nichts zu lesen.

Hat aethercert Sicherheitszertifizierungen?

aethercert bewirbt derzeit keine Zertifizierung. Die Dokumentation beschreibt die Maßnahmen im Detail, damit Sie sie selbst bewerten können.

Wie melde ich eine Schwachstelle?

Per E-Mail an [email protected] oder über die private Schwachstellenmeldung auf GitHub. Bitte kein öffentliches Issue eröffnen.

Im Detail prüfen

Die Sicherheitsdokumentation beschreibt Schlüsselbehandlung, Verschlüsselung, Hosting und Meldewege.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.