UNABHÄNGIGE PRÜFUNG

Der Weg zur unabhängigen Prüfung.

VENTEX Connect ist noch nicht unabhängig geprüft. Auf dieser Seite steht, was geprüft werden soll, was schon vorbereitet ist, was noch fehlt – und was bis dahin gilt. Termine nennen wir erst, wenn sie feststehen.

WAS GEPRÜFT WERDEN SOLL

Fünf Bereiche, von der Verschlüsselung bis zum Betrieb.

Eine gute Prüfung schaut nicht nur auf die Verschlüsselung, sondern auf alles, was Nachrichten auf dem Weg berührt.

  1. Verschlüsselungsverfahren

    Wie zwei Geräte ein Gespräch sicher aufbauen und wie die Schlüssel danach laufend erneuert werden.

    Heute
    Intern gegengeprüft: 308 Anforderungen mit je eigenem Gegentest. Testdaten und Protokollbeschreibung liegen vor.
    Geplante Prüfung
    Prüfung durch Fachleute für Kryptografie: Entwurf, Umsetzung und die Übergänge zwischen alter und neuer Verfahrensversion.
  2. App auf dem Gerät

    Der Teil, in dem Nachrichten tatsächlich entschlüsselt werden und Schlüssel auf dem Gerät liegen.

    Heute
    Getestet in echten Browsern. Bekannte Grenze: Auf iPhones kann der Browser Schlüssel nicht besonders geschützt ablegen; das ist öffentlich dokumentiert.
    Geplante Prüfung
    Code-Prüfung und Angriffstest der App, einschließlich der Schlüsselablage und des Abmeldens verlorener Geräte.
  3. Server und Schnittstellen

    Konten, Rechte und alles, was der Server sehen muss, um Nachrichten zuzustellen.

    Heute
    Rechteprüfungen sind intern mit Gegentests belegt. Welche Daten der Server sieht, ist im Evidence Center beschrieben.
    Geplante Prüfung
    Angriffstest der Schnittstellen mit Schwerpunkt auf Rechten: Kann jemand sehen oder tun, was er nicht darf?
  4. Betrieb und Infrastruktur

    Wie die Server abgesichert, aktualisiert und gesichert werden – und wie man prüfen kann, dass ausgelieferte Software der geprüfte Quelltext ist.

    Heute
    Jede Auslieferung wird signiert und automatisch gegen veröffentlichte Zusagen geprüft.
    Geplante Prüfung
    Prüfung von Konfiguration, Sicherungen, Aktualisierungen und dem Weg vom Quelltext zur ausgelieferten Software.
  5. Datenschutz und Metadaten

    Welche Daten beim Nutzen entstehen, wer sie sehen kann und wann sie gelöscht werden.

    Heute
    Metadaten sind reduziert, aber nicht abgeschafft: Der Dienst braucht weiterhin Angaben zu Zustellung, Mitgliedschaft und Zeit.
    Geplante Prüfung
    Bewertung, ob die veröffentlichten Datenschutzgrenzen mit dem tatsächlichen Verhalten übereinstimmen.
ABLAUF

Sechs Schritte bis zum veröffentlichten Ergebnis.

  1. Meldeweg und Hinweisregister

    Sicherheitslücken können geordnet gemeldet werden, ein öffentliches Register zeigt Sicherheitshinweise.

    Erledigt
  2. Prüfunterlagen

    Protokollbeschreibung, Testdaten und Umsetzungsmaterial liegen vor und können vertraulich bereitgestellt werden.

    Erledigt
  3. Umfang festlegen

    Welche Version, welche Bereiche, welche Testumgebung, was ausgeschlossen ist und wie veröffentlicht wird.

    Nächster Schritt
  4. Prüfstelle auswählen und beauftragen

    Hängt von Umfang und Budget ab. Die Prüfstelle wird hier genannt, sobald sie beauftragt ist.

    Offen
  5. Prüfung, Behebung, Nachprüfung

    Befunde werden behoben und von der Prüfstelle erneut geprüft, bevor ein Ergebnis veröffentlicht wird.

    Offen
  6. Ergebnis veröffentlichen

    Gebunden an Umfang, Version und Datum – nie pauschal als „zertifiziert“.

    Offen
VERÖFFENTLICHUNG

So sollen die Ergebnisse veröffentlicht werden.

  • Name der Prüfstelle, geprüfte Version, Umfang und Datum stehen am Anfang jeder Veröffentlichung.
  • Alle Befunde erscheinen mit Schweregrad und dem Stand ihrer Behebung – auch die unangenehmen.
  • Schwerwiegende Befunde werden erst nach ihrer Behebung im Detail veröffentlicht, damit niemand sie in der Zwischenzeit ausnutzen kann.
  • Was nicht geprüft wurde, wird ausdrücklich genannt.
  • Das Ergebnis gilt für die geprüfte Version. Spätere Änderungen werden nicht stillschweigend als „geprüft“ ausgegeben.
BIS DAHIN

Was bis dahin gilt.

  • Alle Sicherheitsaussagen auf dieser Website beruhen auf internen Prüfungen. Zu jeder steht, wie sie geprüft wird und wo ihre Grenzen liegen.

    Evidence Center
  • VENTEX Connect ist nicht für Verschlusssachen freigegeben und ersetzt keine zertifizierten Geheimschutzsysteme.

    Was VENTEX ist – und was nicht
  • Organisationen nutzen VENTEX Connect heute in begrenzten Piloten mit klar vereinbartem Umfang.

    Pilotprogramm
  • Wer eine Schwachstelle findet, kann sie jederzeit vertraulich melden.

    Schwachstelle melden
MITHELFEN

Sie können diesen Weg verkürzen.

Eine unabhängige Prüfung kostet Zeit und Geld. Drei Wege, wie Sie helfen können:

  • Sie prüfen Software beruflich

    Sie arbeiten für eine Prüfstelle oder als unabhängige Sicherheitsexpertin oder unabhängiger Sicherheitsexperte? Wir freuen uns über ein Angebot oder ein erstes Gespräch zum Umfang.

  • Sie forschen

    Hochschulen und Forschungsgruppen können Teile des Verfahrens im Rahmen eigener Arbeiten untersuchen. Unterlagen stellen wir vertraulich bereit.

  • Sie wollen VENTEX Connect einsetzen

    Wenn Ihre Organisation eine Prüfung voraussetzt, sprechen Sie uns an. Gemeinsam lässt sich der Umfang oft genau auf Ihren Einsatz zuschneiden.

Kontakt aufnehmen

Häufige Fragen

Warum gibt es noch keine unabhängige Prüfung?

Eine gründliche Prüfung eines Verschlüsselungsverfahrens ist aufwendig und teuer. VENTEX ist ein kleines Projekt; wir bereiten die Prüfung so vor, dass das Budget in die eigentliche Prüfung fließt und nicht in das Zusammensuchen von Unterlagen.

Kann ich VENTEX Connect trotzdem nutzen?

Ja, im Rahmen eines Piloten mit klar vereinbartem Umfang. Für Verschlusssachen oder Einsätze, die eine Zertifizierung voraussetzen, ist VENTEX Connect heute nicht geeignet.

Wer bezahlt die Prüfung – und ist sie dann wirklich unabhängig?

Wie bei solchen Prüfungen üblich, beauftragt und bezahlt VENTEX die Prüfstelle. Unabhängig heißt: Die Prüfstelle entscheidet über ihre Befunde, und diese werden nach den oben genannten Regeln veröffentlicht – auch die unangenehmen.

Was bedeuten die internen Prüfungen, wenn sie nicht unabhängig sind?

Sie zeigen, dass jede veröffentlichte Sicherheitsaussage einen Test hat, der fehlschlagen würde, wenn die Aussage nicht mehr stimmt. Sie ersetzen aber nicht den Blick von außen, der auch Fehler in unseren eigenen Annahmen findet.