Sicherheit, hinter der
man wirklich stehen kann
Kein "unknackbar" Theater. Nur ehrlicher Schutz in Schichten, und eine klare Auskunft darüber, was wir schützen, wie, und was wir nicht versprechen können.
Was wir versprechen, ehrlich
Aussagen, die wir schriftlich geben, weil sie stimmen.
Ende-zu-Ende verschlüsselt
Nachrichten, Anrufe und Dateien werden auf Ihrem Gerät verschlüsselt, mit dem geprüften Matrix-Protokoll (Olm/Megolm). Die Schlüssel liegen nicht bei uns, also können wir nichts mitlesen.
Ihr Server, wo Sie wollen
Läuft auf einer eigenen Instanz, in einer Rechtsordnung Ihrer Wahl. Ihre Daten liegen nicht in der Cloud eines Großkonzerns.
Minimale Daten von Anfang an
Wir erheben so wenig wie möglich: eine Telefonnummer brauchen wir nicht. Was wir nicht haben, kann nicht abfließen, verkauft oder herausgegeben werden.
Offenes, geprüftes Protokoll
Wir erfinden keine Kryptografie. Matrix ist offen und unabhängig geprüft, im Einsatz beim französischen Staat und bei der Bundeswehr.
Gehärtete Infrastruktur
TLS überall, HSTS, Security-Header, Firewall, fail2ban, automatische Sicherheitsupdates und verschlüsselte Backups.
Über Tor erreichbar
Die ganze Anwendung, nicht nur die API, läuft als Tor Onion Service. Sie öffnen sie im Tor Browser und melden sich ganz normal an: Ihr Netzwerk und Ihr Provider sehen eine Tor-Verbindung, nicht mit wem Sie sprechen.
Geschlossene Registrierung
Die öffentliche Anmeldung ist abgeschaltet. Konten legen wir an, pro Kunde. Niemand kann sich auf Ihrer Instanz selbst registrieren.
Wir beschreiben genau, was wir schützen, wie, und wo die Grenzen liegen. Jede Aussage auf dieser Seite können Sie nachprüfen.
Was wir schützen und was nicht
Sicherheit heißt Schutz in Schichten, nicht ein magisches Häkchen. Hier das ehrliche Bild.
| Was | Wie es geschützt ist |
|---|---|
| Inhalte (Nachrichten, Anrufe, Dateien) | Ende-zu-Ende verschlüsselt (Olm/Megolm); die Schlüssel liegen nicht bei uns |
| Daten auf dem Transportweg | TLS 1.2+/1.3, HSTS, moderne Cipher Suites |
| Der Server | Gehärtete Container, Firewall, fail2ban, automatische Updates |
| Ihre Identität | Keine Telefonnummer, minimale Daten, private Registrierung |
| Metadaten (wer mit wem spricht, wann) | Reduziert, aber nicht vollständig verborgen, eine Grenze, zu der wir stehen |
| Ein kompromittiertes Endgerät | Ein Handy oder Notebook, das bereits infiziert ist, können wir nicht schützen |
Schutz in Schichten: die Ebenen
Kein einzelner Mechanismus reicht allein. Schutz entsteht, wenn man sie übereinanderlegt.
Kryptografie
E2E als Standard, Cross-Signing, verschlüsseltes Backup der Schlüssel und Geräteverifizierung.
Transport
Automatisches TLS, HSTS-Preload und ein strenger Satz an Security-Headern (CSP, X-Frame-Options, nosniff, Referrer-Policy).
Anwendung
Tracker von Dritten und Fehlerberichte aus, Gastzugang aus, nichts funkt nach Hause.
Server
Öffentliche Registrierung aus, Föderation aus (Ihr Server spricht mit keinem anderen Matrix-Server), Rate Limiting bei Anmeldung und Registrierung.
Infrastruktur
no-new-privileges, Datenbank nie öffentlich erreichbar, isolierte Volumes, zufällige Zugangsdaten.
Betrieb
Verschlüsselte tägliche Backups an einem anderen Ort, Monitoring und ein schriftlicher Notfallplan.
Verantwortliche Meldung
Sie haben eine Schwachstelle gefunden? Wir wollen davon hören. Schreiben Sie an security@sovryk.com (siehe /.well-known/security.txt). Gegen Sicherheitsforscher, die in gutem Glauben handeln, gehen wir nicht juristisch vor.
Sicherheit ist ein Prozess, kein Häkchen; diese Position wird bei jeder Änderung an der Infrastruktur aktualisiert.
Unsichtbarer Modus: Sovryk über Tor
Verschlüsselung verbirgt, was Sie sagen. Sie verbirgt nicht, dass Sie sich verbunden haben, und auch nicht von wo. Tor schließt diese Lücke.
Was es ist
Sovryk läuft als Tor Onion Service. Die ganze Anwendung und der Homeserver antworten unter einer Adresse. Ihr Netzbetreiber, Ihr Internetanbieter und jeder, der die Leitung beobachtet, sehen eine Tor-Verbindung und sonst nichts. Dass Sie Sovryk benutzen, ist nicht erkennbar, mit wem erst recht nicht.
So nutzen Sie es
Am Computer öffnen Sie den Tor Browser. Am Telefon starten Sie Orbot und öffnen die Adresse im Browser. Anmelden wie immer. Gleiches Konto, gleiche Nachrichten, nichts einzurichten.
http://qfh2qsuuscuwafcnbocklcfwr4mjsyq3ddvpcn7iydlu3f335taxlqyd.onion
Optional. Für die meisten Kanzleien reicht die normale Adresse, und sie ist einfacher. Tor ist für die Fälle da, in denen schon die Tatsache der Verbindung heikel ist.