Zum Hauptinhalt springen
prevHashprevHashLog entry n − 1action · actor · IP · timeprevHash: …000hash = H(entry ‖ prevHash)Log entry naction · actor · IP · timeprevHash: …a17hash = H(entry ‖ prevHash)Log entry n + 1action · actor · IP · timeprevHash: …a17hash = H(entry ‖ prevHash)
Every security-relevant action is chained: each entry seals the previous entry’s hash, so any tampering breaks the chain.
Gilt für:
Cockpit v2Security

Authentifizierung​

Cockpit v2 authentifiziert Aufrufer über einen geschichteten Identitäts-Stack, der auf moderner, geprüfter Kryptografie aufbaut.

JWT-Sitzungen

Kurzlebige Access-Tokens gepaart mit Refresh-Tokens, sodass Anmeldedaten nur kurz gültig bleiben.

WebAuthn / FIDO2

Passkey-Authentifizierung mit vollständiger serverseitiger Signaturprüfung.

Vollständige MFA

TOTP mit Wiederherstellungscodes und Sperre bei wiederholten Fehlversuchen.

Prüfung auf kompromittierte Passwörter

Passwörter werden mittels k-Anonymität gegen Have I Been Pwned geprüft, sodass der Klartext den Dienst nie verlässt.

Bot-Schutz

reCAPTCHA v3 oder hCaptcha bei sensiblen Abläufen, standardmäßig fail-closed konfiguriert.

Externe IdP-Föderation

OIDC, SAML 2.0, LDAP / AD, Azure AD, Okta, Google und Keycloak.

Autorisierung​

Die Zugriffskontrolle wird von einer einzigen Policy-Engine durchgesetzt, die sowohl RBAC als auch attributbasierte Zugriffskontrolle (ABAC) bietet. Berechtigungen sind hierarchisch, an Organisationseinheiten (OUs) gebunden und durch die Produktedition beschränkt.

FähigkeitBeschreibung
RBAC + ABACEine einzige Policy-Engine wertet rollenbasierte und attributbasierte Regeln gemeinsam aus.
Hierarchische BerechtigungenFeingranulare Berechtigungen, die sich hierarchisch verschachteln, sodass eine übergeordnete Berechtigung alles darunter impliziert.
OU-ScopingBerechtigungen sind auf eine Organisationseinheit und ihren Teilbaum begrenzt.
Edition-Feature-GatingFähigkeiten werden je nach lizenzierter Edition aktiviert oder zurückgehalten.
Vollständiges Autorisierungsmodell

Das vollständige Berechtigungsmodell, die Rollenhierarchie und die ABAC-Dimensionen sind unter Zugriffsrichtlinien dokumentiert.

Verschlüsselung im Ruhezustand​

Gespeicherte Geheimnisse werden durch authentifizierte Verschlüsselung und modernes Passwort-Hashing geschützt. Alle Primitiven stammen aus etablierten kryptografischen Bibliotheken — es gibt keine eigene Kryptografie.

AspektMechanismus
Gespeicherte AnmeldedatenAES-256-GCM, abgeleitet von einem ENCRYPTION_KEY.
Passwort-HashingStarkes, branchenübliches Passwort-Hashing.
KryptografieGeprüfte, branchenübliche kryptografische Bibliotheken — keine eigene Kryptografie.

Manipulationssicheres Audit​

Der Audit-Trail ist ein zentrales Unterscheidungsmerkmal von Cockpit v2. Jeder Audit-Eintrag ist sowohl signiert als auch verkettet, sodass jedes spätere Einfügen, Bearbeiten oder Löschen erkennbar wird.

Zwei Integritätsebenen

Jeder Audit-Eintrag ist HMAC-SHA256-signiert und zusätzlich in eine SHA-256-Hash-Kette über das Aktivitätsprotokoll eingebunden. Jeder Mandant hat seinen eigenen Kettenkopf, der atomar fortgeschrieben wird, sodass gleichzeitige Schreibvorgänge die Kette nicht aufspalten oder zu einem Wettlauf führen können.

So funktioniert es​

EigenschaftDetail
Signatur pro EintragJeder Audit-Eintrag trägt eine HMAC-SHA256-Signatur.
Hash-KetteEinträge sind zu einer SHA-256-Kette über das Aktivitätsprotokoll verkettet.
KettenkopfEin Kettenkopf pro Mandant wird atomar fortgeschrieben.
Erstklassige AufruferidentitätEinträge tragen die Aufruferidentität (E-Mail und Anwendung) direkt.

Verifizierung der Kette​

Eine dedizierte Verifizierungsroutine berechnet die Kette neu und meldet jeden Bruch, sodass jedes Einfügen, Bearbeiten oder Löschen sichtbar wird.

API-Referenz
Detaillierte API-Endpunkte sind separat in den Entwicklerdokumenten dokumentiert.

Fail-closed-Audit​

Das Auditing ist fail-closed. Eine allow-Entscheidung, die nicht mit einem dauerhaften forensischen Audit-Eintrag gepaart werden kann, wird verweigert, statt stillschweigend zugelassen zu werden.

EinstellungVerhalten
DKE_FAIL_CLOSED_AUDITSchaltet Fail-closed-Auditing um. In der Produktion standardmäßig aktiviert.
Fail-closed-Audit deaktivieren

Das Deaktivieren von DKE_FAIL_CLOSED_AUDIT lässt Aktionen auch dann zu, wenn ihr forensischer Audit-Eintrag nicht geschrieben werden kann, was die oben beschriebenen Manipulationssicherheits-Garantien schwächt. Halten Sie es in der Produktion aktiviert.