InsightsFIELD NOTE 02 / Souveränität & Infrastruktur

Wann wird sichere Kommunikation zu souveräner Infrastruktur?

Ein Sechs-Ebenen-Modell zur Untersuchung von Inhalten, Identität, Metadaten, Protokollübergängen, Betrieb und Prüfbarkeit.

Sechs getrennte dunkle Ebenen mit goldenen Verbindungen als abstraktes Modell des Sovereignty Stacks.
Souveränität hat mehrere Ebenen.Eine Ebene allein trägt das System nicht.VENTEX · KI-generierte Konzeptillustration, keine Darstellung der Produktarchitektur.
Direkte Antwort

Sichere Kommunikation wird nicht durch eine einzelne kryptografische Eigenschaft souverän. Sie nähert sich souveräner Infrastruktur erst dann, wenn eine Organisation an sechs miteinander verbundenen Ebenen handlungsfähig bleibt: Sie muss Inhalte schützen, Identitäten kontrollieren, Metadaten begrenzen, Protokollübergänge beherrschen, den Betrieb gestalten und Behauptungen unabhängig prüfen lassen können. Jede Ebene kann die anderen stärken oder ihre Wirkung unterlaufen.

Entscheidende Punkte
  • Verschlüsselung ist notwendig, aber nur eine Ebene der Systemkontrolle.
  • Souveränität zeigt sich an technischen und organisatorischen Entscheidungspunkten, nicht an Herkunftslabels.
  • Metadaten, Updatepfade, Abhängigkeiten und Nachweise müssen ebenso geprüft werden wie Chiffren.
  • Kontrolle bleibt unzureichend, wenn Resilienz, Handlungsfähigkeit und unabhängige Prüfbarkeit fehlen.
FIELD NOTE / SYSTEM MODEL

Secure Communication
Sovereignty Stack

Sechs verbundene Kontrollpunkte — vom geschützten Objekt bis zum anfechtbaren Nachweis.

  1. 01
    InhaltContent

    Wer kann den Inhalt lesen oder verändern?

    Nachrichten · Dateien · Medien · Inhaltszustände
  2. 02
    IdentitätIdentity

    Wer bindet Personen, Geräte und Berechtigungen?

    Konten · Geräte · Rollen · Widerruf
  3. 03
    MetadatenMetadata

    Welche Beziehungen und Nutzungsmuster bleiben sichtbar?

    Routing · Mitgliedschaft · Zeit · Zustellung
  4. 04
    ProtokollProtocol

    Wer kontrolliert Übergänge, Versionen und Rückfälle?

    Aushandlung · Ratchet · Downgrade · Migration
  5. 05
    BetriebDeployment

    Wer kann ausrollen, sichern, wiederherstellen und wechseln?

    Hosting · Schlüsselbetrieb · Updates · Abhängigkeiten
  6. 06
    PrüfbarkeitAssurance

    Welche Aussage kann durch welchen Beleg angefochten werden?

    Tests · Evidenz · Review · unabhängige Prüfung
KEIN SCORE · KEINE ZERTIFIZIERUNGCONTENT → GOVERNANCE → ASSURANCE
01

Warum Verschlüsselung notwendig, aber unzureichend ist

Ende-zu-Ende-Verschlüsselung beantwortet eine zentrale Frage: Kann der Dienst den geschützten Nachrichteninhalt lesen? Für ernsthafte Kommunikation ist das unverzichtbar. Dennoch entscheidet diese Eigenschaft allein nicht darüber, wer Konten anlegt, Geräte zulässt, Schlüsselübergänge steuert, Metadaten verarbeitet, Software aktualisiert oder den Betrieb nach einer Störung wiederherstellt. Ein System kann starke Inhaltsverschlüsselung besitzen und zugleich an anderen Stellen von einzelnen Anbietern, Identitätsdiensten, App-Stores, Cloud-Plattformen oder nicht überprüfbaren Updatewegen abhängen.

Deshalb ist „souverän“ kein Synonym für „verschlüsselt“, „europäisch“ oder „selbst gehostet“. Souveränität beschreibt die reale Fähigkeit, Entscheidungen zu treffen, Abhängigkeiten zu verstehen, unerwünschte Änderungen abzuwehren und den Dienst unter veränderten Bedingungen weiterzuführen. Sie ist keine binäre Produkteigenschaft, sondern eine verteilte Governance-Frage. Wer nur auf den Algorithmus blickt, übersieht die Kontrollpunkte, an denen ein Kommunikationssystem im Alltag tatsächlich gestaltet wird.

02

Der Secure Communication Sovereignty Stack

Der Stack ordnet diese Kontrollpunkte in sechs Ebenen: Content, Identity, Metadata, Protocol, Deployment und Assurance. Die Reihenfolge beginnt beim konkreten Schutzobjekt und endet bei der Frage, ob Aussagen über das Gesamtsystem überprüfbar sind. Das Modell ist keine Zertifizierungsmethode und vergibt keinen Gesamtscore. Es ist eine Struktur für Architekturgespräche, Beschaffung, Bedrohungsmodellierung und Forschung.

Die Ebenen sind nicht unabhängig. Eine kompromittierte Identität kann Inhaltsverschlüsselung praktisch umgehen; unkontrollierte Metadaten können sensible Beziehungen offenlegen; ein erzwungener Protokollrückfall kann einen stärkeren Sitzungsaufbau entwerten; ein nicht beherrschter Updatepfad kann jede zuvor geprüfte Eigenschaft verändern. Eine belastbare Bewertung muss deshalb Übergänge zwischen den Ebenen ebenso untersuchen wie jede Ebene für sich.

03

Layer 1: Content

Die Content-Ebene fragt, welche Nutzdaten vor wem geschützt sind: Nachrichten, Dateien, Sprachaufnahmen, Standorte, Reaktionen, Rollenprotokolle oder andere anwendungsspezifische Inhalte. Entscheidend sind nicht nur Algorithmen, sondern Schlüsselentstehung, Endpunktgrenzen, Authentizität, Löschung, Weiterleitung und das Verhalten bei mehreren Geräten. Auch Vorschaubilder, Profilbilder, Backups und exportierte Verläufe müssen ausdrücklich eingeordnet werden, weil sie leicht außerhalb des primären Verschlüsselungspfads liegen.

Souveränität bedeutet hier, dass die Organisation Schutzumfang und Ausnahmen kennt und nicht von einer pauschalen Schloss-Ikone abhängig ist. Sie muss außerdem akzeptieren, dass kein Protokoll einen entsperrten oder kompromittierten Endpunkt repariert. Inhaltskontrolle beginnt deshalb kryptografisch, endet aber bei Gerätebetrieb, Berechtigungen und nachvollziehbaren Grenzen.

04

Layer 2: Identity

Verschlüsselte Inhalte sind nur so verlässlich wie die Zuordnung ihrer Schlüssel. Die Identity-Ebene untersucht, wie Konten entstehen, wie Personen und Geräte gebunden werden, wer Mitgliedschaften und Rollen verändert und wie verlorene oder kompromittierte Geräte widerrufen werden. Sie trennt menschliche Identität, Kontokennung, Geräteidentität und aktuelle Sitzung, statt sie in einem erfolgreichen Login zusammenzufassen.

Eine souveräne Organisation braucht kontrollierbare Eintritts-, Änderungs- und Austrittspfade. Dazu gehören Wiederherstellung, Mehrgerätebetrieb, administrative Eingriffe, Nachweis kritischer Aktionen und die Frage, welche Identitätsanbieter unverzichtbar sind. Hardware-Attestierung, Verzeichnisintegration oder formale Personenprüfung dürfen nicht angenommen werden, wenn lediglich eine browserbasierte Gerätebindung existiert.

05

Layer 3: Metadata

Kommunikationsdienste benötigen häufig Informationen, die nicht zum Nachrichteninhalt gehören: Konten, Mitgliedschaften, Empfänger, Zustellzustände, Zeitangaben, Gerätereferenzen, Medienarten und Größen. Solche Daten können Beziehungen, Rhythmen und organisatorische Strukturen sichtbar machen, selbst wenn der Inhalt verschlossen bleibt. Die entscheidende Frage lautet daher nicht, ob Metadaten abstrakt existieren, sondern welche Partei welche Daten zu welchem Zweck, mit welcher Genauigkeit und wie lange sehen kann.

Souveränität auf dieser Ebene verlangt Minimierung, Zweckbindung, Aufbewahrungsregeln und eine ehrliche Restmengenanalyse. Pseudonyme oder bereichsgebundene Referenzen können direkte Identifikatoren reduzieren, beseitigen aber nicht automatisch Beziehungswissen. Eine glaubwürdige Bewertung benennt verbleibende Konto-, Routing- und Betriebsdaten, statt Unsichtbarkeit zu behaupten.

06

Layer 4: Protocol transitions

Protokolle leben nicht als statische Diagramme. Geräte besitzen unterschiedliche Versionen, Schlüssel werden erneuert, Mitglieder wechseln, Sitzungen laufen aus und neue kryptografische Bausteine werden eingeführt. Gerade diese Übergänge entscheiden, ob ein stärkerer Pfad zuverlässig genutzt wird oder ob Kompatibilität still zu einem schwächeren Zustand führt. Zu prüfen sind Aushandlung, Versionsbindung, Downgrade-Schutz, Ratchet-Zustand, Mehrgeräte-Hüllen und Migrationsverhalten.

Souveränität bedeutet hier, dass Übergangsregeln dokumentiert, negativ getestet und operativ beobachtbar sind. Eine Organisation muss wissen, wann alte Geräte einen Kompatibilitätspfad erzwingen, welche Schutzwirkung ein hybrider Sitzungsaufbau tatsächlich hat und was nach der Initialisierung geschieht. Präzise Grenzen sind wichtiger als ein Zukunftsetikett, das mehrere unterschiedliche Protokollphasen zusammenzieht.

07

Layer 5: Deployment

Die Deployment-Ebene verschiebt den Blick vom Protokoll zum laufenden Dienst. Wer kontrolliert Hosting, Konfiguration, Secrets, Domains, Sicherungen, Wiederherstellung, Monitoring und Rollback? Welche Abhängigkeiten können Updates blockieren oder Bedingungen einseitig ändern? Selbstbetrieb kann Kontrolle erhöhen, überträgt aber gleichzeitig Verantwortung für Patchen, Schlüsselbetrieb, Verfügbarkeit und Vorfallreaktion.

Souverän ist ein Deployment nicht allein deshalb, weil es auf eigener Hardware oder in einer bestimmten Rechtsordnung läuft. Erforderlich sind reproduzierbare Releases, getestete Wiederanläufe, austauschbare Komponenten, dokumentierte Verantwortlichkeiten und ein glaubwürdiger Exit-Pfad. Ohne Personal, Verfahren und Übung bleibt technische Verfügungsgewalt eine theoretische Option.

08

Layer 6: Assurance

Assurance fragt, wie Wissen über die ersten fünf Ebenen entsteht. Architekturtexte, Tests, Laufzeitbeobachtung, signierte Release-Nachweise, Penetrationstests und Kryptografiereviews beantworten unterschiedliche Fragen. Interne Tests können Regressionen und erwartete Gegenbeispiele prüfen; sie besitzen aber nicht die institutionelle Unabhängigkeit eines externen Reviews. Ein Zertifikat wiederum kann nur den definierten Gegenstand, Zeitraum und Standard abdecken.

Souveränität benötigt deshalb anfechtbare Aussagen: Jeder Claim sollte Status, Grundlage, Datum, Grenze und offene Arbeit erkennen lassen. Vertrauliche Offenlegung kann für sensible Implementierungsdetails angemessen sein, doch Geheimhaltung ist selbst kein Beleg. Entscheidend ist, ob qualifizierte Prüfer unter klaren Bedingungen genügend Material erhalten, Befunde dokumentieren und Korrekturen nachverfolgen können.

09CURRENT · dokumentierter Stand

Anwendung des Stacks auf VENTEX Connect

VENTEX Connect befindet sich im Controlled Production Release, nicht in General Availability. Auf der Content-Ebene schützt der dokumentierte Clientpfad Nachrichten, Dateien, Reaktionen, Standorte und weitere ausgewiesene Inhaltstypen. Profilbilder bilden eine veröffentlichte Ausnahme: Sie benötigen Authentisierung und sind ruhend geschützt, aber nicht Ende-zu-Ende-verschlüsselt. Diese Abgrenzung ist für das Modell wichtiger als eine pauschale Produktkategorie.

Auf Identity werden Geräte, Sitzungen, Mitgliedschaften, Rollen, Widerruf und verschlüsselte Verlaufsübergabe als getrennte Kontrollen behandelt. Fähige Geräte können seit dem kontrollierten Fassung-3-Rollout die Sitzung hybrid über X25519 und ML-KEM-1024 einrichten. Das daraus abgeleitete Geheimnis initialisiert den dokumentierten Double-Ratchet-Pfad. Der Post-Quantum-Anteil schützt damit den Aufbau neuer Sitzungen; er macht die nachfolgende Ratchet nicht durchgehend post-quanten-sicher. Nicht fähige Geräte verbleiben auf einem versionierten Kompatibilitätspfad, und nach genutzter Fassung 3 soll eine gerätebezogene Downgrade-Sperre einen stillen Rückfall verhindern.

Auf Metadata reduziert die Implementierung direkte Identifikatoren in mehreren Kommunikationspfaden durch undurchsichtige oder konversationsgebundene Referenzen. Der Dienst benötigt dennoch begrenzte Konto-, Mitgliedschafts-, Routing-, Zustell- und technische Metadaten. Historische Empfangs- und Auditdaten können Beziehungen bis zum Ablauf ihrer Aufbewahrung sichtbar lassen. VENTEX behauptet deshalb keine metadatenfreie Kommunikation.

Auf Deployment und Assurance existieren kontrollierte Release-, Migrations-, Status-, Evidence- und Responsible-Disclosure-Pfade. Der am 9. September 2026 intern nachgefahrene Stand ordnet 308 von 308 veröffentlichungsrelevanten Kontrollzeilen negativen Gegenproben zu und umfasst 19 reale Browser-Durchgänge mit 189 Prüfungen. Diese Zahlen beschreiben internen Quell- und Testnachweis. Sie sind weder Zertifizierung noch unabhängiger Produkt-, Implementierungs- oder Kryptografieaudit; diese Prüfungen stehen weiterhin aus.

FIG. 02 / PROTOCOL BOUNDARY

Zwei Phasen. Eine wichtige Grenze.

  1. 01 / SitzungseinrichtungX25519 + ML-KEM-1024

    Hybrider Aufbau auf fähigen Geräten

  2. 02 / InitialisierungAbgeleitetes Geheimnis

    Initialisiert den dokumentierten Ratchet-Pfad

  3. 03 / Nachfolgende NachrichtenDouble Ratchet

    Fortlaufender dokumentierter Nachrichtenpfad

Post-Quantum-Anteil: Sitzungseinrichtung.Die nachfolgende Ratchet ist nicht durchgehend post-quanten-sicher. Vereinfachte Darstellung; der versionierte Kompatibilitätspfad ist hier nicht abgebildet.
10

Control is not enough.

Kontrolle kann Besitz, Entscheidungsrecht oder technische Änderbarkeit bedeuten. Keine dieser Bedeutungen garantiert, dass eine Organisation unter Druck handeln kann. Ein selbst betriebener Dienst ohne geübte Wiederherstellung kann weniger souverän sein als ein externer Dienst mit tragfähigen Exit-, Export- und Notfallpfaden. Ein offener Quelltext ohne verfügbare Fachkompetenz kann theoretisch prüfbar und praktisch undurchdringlich bleiben. Ein nationaler Anbieter kann weiterhin von globalen Betriebssystemen, Browsern, Chip-Lieferketten oder Zertifizierungsstellen abhängen.

Das Modell benötigt daher mindestens fünf ergänzende Größen: Resilienz gegen Ausfall und Angriff; Handlungsfähigkeit mit real verfügbaren Menschen und Verfahren; Kontrolle kritischer Abhängigkeiten und Wechselkosten; Anfechtbarkeit von Entscheidungen und technischen Behauptungen; sowie unabhängige Prüfbarkeit. Diese Größen verschieben Souveränität von der Frage „Wer besitzt die Komponente?“ zur Frage „Wer kann unter veränderten Bedingungen informiert handeln, Fehler erkennen, Alternativen wählen und den Dienst wiederherstellen?“

Vollständige Unabhängigkeit ist in vernetzten Systemen weder realistisch noch immer wünschenswert. Das Ziel ist nicht Autarkie, sondern bewusst gestaltete Interdependenz: Abhängigkeiten werden sichtbar, priorisiert, vertraglich und technisch begrenzt, regelmäßig erprobt und dort austauschbar gemacht, wo ihr Ausfall die eigene Handlungsfähigkeit bedroht.

Dunkle Inseln mit mehreren goldenen Brücken als Bild für alternative Wege und infrastrukturelle Abhängigkeiten.
Handlungsfähig bleiben, wenn sich Bedingungen ändern.Resilienz setzt tragfähige Alternativen und beherrschbare Abhängigkeiten voraus.VENTEX · KI-generierte Konzeptillustration, keine Darstellung der Produktarchitektur.
11

Zwei komplementäre Forschungsperspektiven

Christoph Meinel, Michael Galbas und David Hagebölling untersuchen digitale Souveränität aus der Perspektive technischer Umsetzung. Ihr Bericht zum deutschen Bildungssektor operationalisiert Souveränität entlang staatlicher, wirtschaftlicher und individueller Dimensionen und diskutiert konkrete Infrastrukturen. Für den Stack ist daran besonders relevant, dass abstrakte politische Ziele in überprüfbare Systementscheidungen übersetzt werden müssen: Datenräume, Plattformarchitektur, Rollen, Betrieb und Fähigkeiten der Nutzenden werden zu Teilen derselben Souveränitätsfrage.

Francesca Musiani betrachtet digitale Souveränität als fortlaufendes „Infrastructuring“: als Praktiken, Aushandlungen, Normen und Konflikte, die in Entstehung, Betrieb und Wartung von Infrastruktur eingebettet sind. Ihre Arbeit lenkt den Blick damit von formaler Verfügung auf gelebte Handlungsfähigkeit. Die gemeinsame Studie von Samuele Fratini und Francesca Musiani zu sicherem Messaging und Schweizer nationaler Identität ergänzt diese Sicht um die wechselseitige Formung von Produktdesign, geopolitischer Kontroverse und Souveränitätsvorstellungen.

Beide Perspektiven begründen nicht den VENTEX-Stack und bewerten VENTEX Connect nicht. Sie bilden zwei intellektuelle Linsen: technische Operationalisierung einerseits, infrastrukturelle Praxis und Governance andererseits. Der hier vorgestellte Sechs-Ebenen-Stack ist eine redaktionelle Synthese von VENTEX, die diese Forschungsfragen für die Prüfung sicherer Kommunikationssysteme zugänglich macht.

12BOUNDARY · keine Hochstufung durch Sprache

Aktuelle Grenzen und offene Arbeit

Der dokumentierte Stand begründet eine strukturierte Evaluation, aber keine pauschale Einsatzfreigabe. Produktstatus, Tests und öffentliche Nachweise müssen von einer unabhängigen Bewertung getrennt bleiben. Auch ein vollständig ausgefüllter Stack wäre kein automatischer Nachweis regulatorischer Eignung; Bedrohungsmodell, Datenklasse, Organisation, Rechtsrahmen und Betriebsumgebung verändern die Anforderungen.

Für VENTEX Connect bleiben unabhängige Produkt-, Implementierungs- und Kryptografieprüfungen offen. Hinzu kommen die weitere Reduktion historischer und betriebsnotwendiger Metadaten, die kontrollierte Migration älterer Pfade, wiederholte Wiederherstellungsübungen und die Definition allgemein belastbarer Support- und Lebenszykluszusagen. Fortschritt auf einer Ebene darf nicht als Abschluss der übrigen Ebenen ausgegeben werden.

13OPEN WORK · Diskussionsagenda

Offene Fragen für Forschung und Praxis

Welche Metadaten sind für Autorisierung und Zustellung tatsächlich unvermeidbar, und welche entstehen nur aus historischen Architekturentscheidungen? Wie lässt sich ein Protokollübergang so belegen, dass Kompatibilität nicht zum dauerhaften Rückfall wird? Welche Assurance-Artefakte sollten öffentlich sein, welche vertraulich, und wer darf ihre Angemessenheit bestimmen? Wie messen wir Handlungsfähigkeit, wenn Organisationen Komponenten kontrollieren, aber Personal, Lieferketten oder Wiederherstellungswissen fehlen?

Der Stack beantwortet diese Fragen nicht endgültig. Er macht sichtbar, an welcher Ebene eine Behauptung geprüft, begrenzt oder widerlegt werden kann. Damit endet die Field Note mit einer offenen Leitfrage: Auf welcher Ebene wird sichere Kommunikation zu souveräner Infrastruktur – und ist Kontrolle selbst die richtige Messgröße?

VENTEX / CLAIM DISCIPLINE

Stand, Grenze und offene Arbeit bleiben getrennt.

CURRENT

Öffentlich dokumentiert

  • Controlled Production Release vor General Availability
  • Clientseitiger Schutz dokumentierter Inhaltstypen
  • Hybrider X25519/ML-KEM-1024-Sitzungsaufbau für fähige Geräte
  • Anschließender Double-Ratchet-Pfad und datierter interner Prüfstand
BOUNDARY

Ausdrücklich begrenzt

  • Post-Quantum-Anteil schützt den Sitzungsaufbau, nicht alle Ratchet-Schritte
  • Begrenzte Konto-, Beziehungs-, Routing- und technische Metadaten bleiben erforderlich
  • Profilbilder liegen außerhalb des Ende-zu-Ende-verschlüsselten Inhaltspfads
  • Interne Nachweise sind keine unabhängige Assurance
OPEN WORK

Noch nicht abgeschlossen

  • Unabhängige Produkt- und Implementierungsprüfung
  • Unabhängiger Kryptografie-Review
  • Weitere Metadatenreduktion und Migration älterer Pfade
  • Breite Freigabe, allgemeine Supportdauer und formale Konformitätsbewertung
MISSION SUPPORT / NO ENDORSEMENT

Forschungskontext ist keine Produktbestätigung.

Prof. Dr. Christoph Meinel und Dr. Francesca Musiani unterstützen die übergreifende VENTEX-Mission persönlich. Weder haben sie VENTEX Connect geprüft, auditiert, zertifiziert oder technisch empfohlen, noch haben sie diesen Stack entwickelt oder den Artikel mitverfasst. Sie sind in diesem Zusammenhang keine formellen Advisors.

Ihre institutionellen Zugehörigkeiten begründen keine institutionelle Unterstützung oder Empfehlung durch German UDS, CNRS oder CIS. Ihre veröffentlichten Arbeiten werden hier als wissenschaftliche Perspektiven zitiert und nicht als Produktbestätigung verwendet.

FAQ / FACTS

FAQ

Ein Sechs-Ebenen-Modell zur Untersuchung von Inhalten, Identität, Metadaten, Protokollübergängen, Betrieb und Prüfbarkeit.

Nein. Sie schützt den Inhaltspfad, beantwortet aber nicht automatisch Fragen zu Identität, Metadaten, Protokollübergängen, Betrieb, Abhängigkeiten oder unabhängiger Prüfbarkeit.

Nein. Er ist ein Analysemodell für Kontrollpunkte und Abhängigkeiten. Eine Zertifizierung oder unabhängige Bewertung benötigt einen definierten Gegenstand, Kriterien, qualifizierte Prüfer und belastbare Nachweise.

Fähige Geräte können neue Sitzungen hybrid mit X25519 und ML-KEM-1024 einrichten. Das abgeleitete Geheimnis initialisiert danach den Double Ratchet. Der Post-Quantum-Anteil umfasst den Sitzungsaufbau und nicht den gesamten fortlaufenden Ratchet-Pfad.

Nein. Die datierten Zahlen dokumentieren interne Tests und Gegenproben. Unabhängige Produkt-, Implementierungs- und Kryptografieprüfungen stehen weiterhin aus.

Nein. Ihre Forschung liefert komplementäre Perspektiven auf technische Operationalisierung und Infrastruktur-Governance. Ihre persönliche Unterstützung der VENTEX-Mission ist keine Mitautorschaft, formelle Beratung, Produktprüfung oder institutionelle Empfehlung.