Sicherheit & Audit
Authentifizierung, Autorisierung, Verschlüsselung im Ruhezustand und der manipulationssichere, hash-verkettete Audit-Trail in Cockpit v2.
Authentifizierung
Cockpit v2 authentifiziert Aufrufer über einen geschichteten Identitäts-Stack, der auf moderner, geprüfter Kryptografie aufbaut.
JWT-Sitzungen
Kurzlebige Access-Tokens gepaart mit Refresh-Tokens, sodass Anmeldedaten nur kurz gültig bleiben.
WebAuthn / FIDO2
Passkey-Authentifizierung mit vollständiger serverseitiger Signaturprüfung.
Vollständige MFA
TOTP mit Wiederherstellungscodes und Sperre bei wiederholten Fehlversuchen.
Prüfung auf kompromittierte Passwörter
Passwörter werden mittels k-Anonymität gegen Have I Been Pwned geprüft, sodass der Klartext den Dienst nie verlässt.
Bot-Schutz
reCAPTCHA v3 oder hCaptcha bei sensiblen Abläufen, standardmäßig fail-closed konfiguriert.
Externe IdP-Föderation
OIDC, SAML 2.0, LDAP / AD, Azure AD, Okta, Google und Keycloak.
Autorisierung
Die Zugriffskontrolle wird von einer einzigen Policy-Engine durchgesetzt, die sowohl RBAC als auch attributbasierte Zugriffskontrolle (ABAC) bietet. Berechtigungen sind hierarchisch, an Organisationseinheiten (OUs) gebunden und durch die Produktedition beschränkt.
| Fähigkeit | Beschreibung |
|---|---|
| RBAC + ABAC | Eine einzige Policy-Engine wertet rollenbasierte und attributbasierte Regeln gemeinsam aus. |
| Hierarchische Berechtigungen | Feingranulare Berechtigungen, die sich hierarchisch verschachteln, sodass eine übergeordnete Berechtigung alles darunter impliziert. |
| OU-Scoping | Berechtigungen sind auf eine Organisationseinheit und ihren Teilbaum begrenzt. |
| Edition-Feature-Gating | Fähigkeiten werden je nach lizenzierter Edition aktiviert oder zurückgehalten. |
Das vollständige Berechtigungsmodell, die Rollenhierarchie und die ABAC-Dimensionen sind unter Zugriffsrichtlinien dokumentiert.
Verschlüsselung im Ruhezustand
Gespeicherte Geheimnisse werden durch authentifizierte Verschlüsselung und modernes Passwort-Hashing geschützt. Alle Primitiven stammen aus etablierten kryptografischen Bibliotheken — es gibt keine eigene Kryptografie.
| Aspekt | Mechanismus |
|---|---|
| Gespeicherte Anmeldedaten | AES-256-GCM, abgeleitet von einem ENCRYPTION_KEY. |
| Passwort-Hashing | Starkes, branchenübliches Passwort-Hashing. |
| Kryptografie | Geprüfte, branchenübliche kryptografische Bibliotheken — keine eigene Kryptografie. |
Manipulationssicheres Audit
Der Audit-Trail ist ein zentrales Unterscheidungsmerkmal von Cockpit v2. Jeder Audit-Eintrag ist sowohl signiert als auch verkettet, sodass jedes spätere Einfügen, Bearbeiten oder Löschen erkennbar wird.
Jeder Audit-Eintrag ist HMAC-SHA256-signiert und zusätzlich in eine SHA-256-Hash-Kette über das Aktivitätsprotokoll eingebunden. Jeder Mandant hat seinen eigenen Kettenkopf, der atomar fortgeschrieben wird, sodass gleichzeitige Schreibvorgänge die Kette nicht aufspalten oder zu einem Wettlauf führen können.
So funktioniert es
| Eigenschaft | Detail |
|---|---|
| Signatur pro Eintrag | Jeder Audit-Eintrag trägt eine HMAC-SHA256-Signatur. |
| Hash-Kette | Einträge sind zu einer SHA-256-Kette über das Aktivitätsprotokoll verkettet. |
| Kettenkopf | Ein Kettenkopf pro Mandant wird atomar fortgeschrieben. |
| Erstklassige Aufruferidentität | Einträge tragen die Aufruferidentität (E-Mail und Anwendung) direkt. |
Verifizierung der Kette
Eine dedizierte Verifizierungsroutine berechnet die Kette neu und meldet jeden Bruch, sodass jedes Einfügen, Bearbeiten oder Löschen sichtbar wird.
Fail-closed-Audit
Das Auditing ist fail-closed. Eine allow-Entscheidung, die nicht mit einem dauerhaften forensischen Audit-Eintrag gepaart werden kann, wird verweigert, statt stillschweigend zugelassen zu werden.
| Einstellung | Verhalten |
|---|---|
DKE_FAIL_CLOSED_AUDIT | Schaltet Fail-closed-Auditing um. In der Produktion standardmäßig aktiviert. |
Das Deaktivieren von DKE_FAIL_CLOSED_AUDIT lässt Aktionen auch dann zu, wenn ihr forensischer Audit-Eintrag nicht geschrieben werden kann, was die oben beschriebenen Manipulationssicherheits-Garantien schwächt. Halten Sie es in der Produktion aktiviert.