Sicherheit
Wie eine Aktualisierung geprüft wird, bevor sie auf deinen Rechner darf.
Eine Lücke melden
An sicherheit@aszendra.com. Eine Eingangsbestätigung kommt binnen 72 Stunden. Bitte veröffentliche nichts, bevor eine Behebung verfügbar ist — und melde dich wieder, wenn nach 90 Tagen nichts passiert ist. Es gibt kein Preisgeld, aber eine Nennung in den Änderungen, wenn du sie möchtest.
Warum du einer Aktualisierung trauen kannst
Eine automatische Aktualisierung ist der gefährlichste Vorgang, den ein Programm kennt: Sie ersetzt sich selbst durch etwas, das aus dem Netz kommt. Wer diesen Kanal übernimmt, übernimmt jede Installation. Deshalb prüft Aszendra dreifach, und jede Prüfung fängt etwas ab, das die anderen durchlassen würden.
1. TLS
Alles kommt über HTTPS von dl.aszendra.com. Das schützt den
Transportweg — aber nicht gegen jemanden, der Zugriff auf den Speicher
bekommt, auf dem die Dateien liegen.
2. Signatur über das Verzeichnis
Welche Fassung die neueste ist und wo sie liegt, steht in einer kleinen Datei. Diese Datei ist mit einem Ed25519-Schlüssel signiert, dessen öffentlicher Teil fest im Programm steht. Der private Teil liegt nicht auf dem Server, nicht im Repository und nicht im Bausystem, sondern ausschließlich offline. Wer den Speicher übernimmt, kann Dateien austauschen — aber kein Verzeichnis erzeugen, das Aszendra annimmt.
3. Prüfsumme über die Datei
Im signierten Verzeichnis steht zu jeder Datei ihre SHA-256-Prüfsumme. Was heruntergeladen wurde, wird dagegen gehalten, bevor irgendetwas ausgeführt wird. Stimmt sie nicht, wird die Datei gelöscht und du bekommst es zu sehen — das ist der Fall, der nach einem Angriff aussieht, und er gehört nicht ins Protokoll, sondern auf den Bildschirm.
Kein Weg zurück
Aszendra nimmt nur Fassungen an, die neuer sind als die laufende, und merkt sich die höchste je gesehene. Ein echtes, korrekt signiertes Verzeichnis von vor einem Jahr lässt sich damit nicht noch einmal einspielen, um eine Fassung mit bekannter Lücke zurückzubringen.
Was noch fehlt
Offen: die Signatur des Betriebssystems
Aszendra ist noch nicht mit einem Entwicklerzertifikat von Apple beziehungsweise für Windows signiert. Für die Echtheit einer Aktualisierung ändert das nichts — die drei Prüfungen oben laufen unabhängig davon. Was fehlt, ist die Bestätigung des Betriebssystems vor der ersten Installation; deshalb warnen macOS und Windows beim ersten Start. Was die Warnungen bedeuten →
Wie das Programm selbst getrennt ist
- Seiten kommen nicht an die Bedienoberfläche. Jede Navigation läuft durch eine zentrale Entscheidung; interne Seiten sind nur aus internen Seiten erreichbar. Eine Webseite kann das Fenster der Oberfläche nicht wegnavigieren und keine ihrer Schnittstellen sehen.
- Nachrichten werden am Absender geprüft, nicht am Kanalnamen: Wer sich meldet, muss aus dem obersten Rahmen einer internen Seite kommen. Genau drei Kanäle stehen Webseiten offen, und keiner davon verändert etwas.
- Der Passwort-Tresor ist ein eigener Prozess mit eigenem Speicher.
- Einstellungen lassen sich nicht über die Schnittstelle umbiegen. Berechtigungen, Erweiterungspfade und die Liste nie zu speichernder Seiten sind von außen unerreichbar.