TECHNOLOGIE

Wie der Datensatz funktioniert, für alle, die die Maschinerie sehen wollen.

Nichts davon muss gelesen werden. Der Rest der Website sagt in einfachen Worten, was der Datensatz leistet; diese Seite benennt die Mechanismen, und die Sicherheitsseite nennt die Kontrollen.

$ openssl ts -verify -in deal_8821.tsr -data evidence_pack.zip
Verification: OK

Prüfung eines Zeitstempels, ausgeführt an einem echten Paket. Etwas, das ein Prüfer selbst ausführt, kein Bildschirmfoto, das jemand glauben soll.

NACHWEIS ZUERST
e4b1f2…9c07ad…53fe21… ✓ UNABHÄNGIG MIT ZEITSTEMPEL VERSEHEN✓ SIGNIERT

Der Datensatz wird auf dem eigenen Rechner des Prüfers geprüft.

Ein Nachweispaket wird mit freien Standardwerkzeugen geprüft, auf dem eigenen Rechner des Prüfers. Integrität, Zuordnung und Zeit sind die drei Dinge, die ein Wirtschaftsprüfer oder ein Gericht von einem Datensatz verlangt, und die Prüfung stellt sie eng umgrenzt fest: Die Dokumente sind unverändert, sie stammen von dort, woher sie zu stammen behaupten, und sie existierten zum angegebenen Zeitpunkt, weil der Zeitstempel von einer unabhängigen Stelle kommt. Ob der Datensatz einem bestimmten rechtlichen Maßstab genügt, bleibt die Frage des Anwalts; die Integrität und das Datum hängen von niemandes Wort ab, und nichts an dieser Prüfung braucht die Erlaubnis von Exedra Gate.

  • In der Reihenfolge verkettet. Wird nachträglich etwas geändert, eingefügt oder umgestellt, zeigt der Datensatz es selbst an.
  • Unabhängig mit einem Zeitstempel versehen. Eine Uhr, die nicht uns gehört, stellt fest, wann, im Format RFC 3161, das Standardwerkzeuge bereits prüfen. Nach dem Fail-Closed-Prinzip ausgelegt: Wo ein Zeitstempel erforderlich ist, bedeutet kein gültiger Zeitstempel kein Nachweispaket, denn das System weigert sich, einen Datensatz zu erzeugen, den es nicht belegen kann.
  • An der Quelle signiert: wer ihn erzeugt hat und dass er unversehrt ist, offline prüfbar, Jahre nach Abschluss der Transaktion.
Ein Datensatz, von der Handlung bis zum Prüfer

Eine Handlung wird festgehalten, während sie geschieht, und Exedra Gate versieht sie mit einem Fingerabdruck. Jeder Eintrag trägt den Fingerabdruck des vorangehenden Eintrags, sodass eine Änderung, eine Einfügung oder eine Umstellung die Kette nicht mehr aufgehen lässt. Der Inhalt des Pakets wird in einem Manifest aufgeführt und an der Quelle signiert, womit feststeht, wer es erzeugt hat und dass es unversehrt ist. Das signierte Paket wird anschließend von einer Stelle, die nicht Exedra Gate ist, mit einem Zeitstempel im Format RFC 3161 versehen, und das ist es, was den Zeitpunkt seiner Existenz feststellt. Das Paket wird finalisiert, und es fällt geschlossen aus: Wo ein Zeitstempel erforderlich ist, bedeutet kein gültiger Zeitstempel überhaupt kein Nachweispaket. Jahre später führt jeder beliebige Prüfer offline sieben unabhängige Prüfungen mit freien Standardwerkzeugen aus. Eine Hash-Kette erkennt eine nachträgliche Änderung; sie verhindert sie nicht.

Die drei Fingerabdrücke sind dieselben, die oben in diesem Abschnitt stehen, denn dies ist ein Datensatz und kein zweites Beispiel. Was die letzte Zeile feststellt, ist eng umgrenzt und überprüfbar: Die Dokumente sind unverändert und existierten zu diesem Zeitpunkt. Eine Hash-Kette ist manipulationserkennend, und wir behaupten nicht, sie verhindere eine Manipulation.
DAS PRÜFWERKZEUG, BENANNT

exedragate-verify

Eine Seite, die immer wieder von "offline prüfbar" spricht, schuldet dem Leser das Werkzeug, das die Prüfung vornimmt. Es hat einen Namen. exedragate-verify ist ein eigenständiges Kommandozeilen-Prüfwerkzeug, das sieben unabhängige Prüfungen an einem exportierten Paket ausführt: die von Anfang bis Ende neu berechnete Hash-Kette, die Signatur an der Quelle, den unabhängigen Zeitstempel, die innere Stimmigkeit des Pakets, das Ereignis seiner eigenen Erzeugung, die Zuordnung jeder einzelnen Handlung und den Abgleich des PDF mit dem Manifest des Pakets. Es baut keine Netzverbindung auf, und die Vertrauensanker der Zeitstempelstelle sind darin enthalten. Es ist auf Anfrage erhältlich, für Kunden ebenso wie für diejenigen, die sie überprüfen, und der Zeitstempel lässt sich zusätzlich mit dem üblichen OpenSSL prüfen, sodass überhaupt nichts von unseren Werkzeugen abhängt.

Die genauen Mechanismen, benannt → Sicherheit

◲ Visual · coming soon Prüfung eines Nachweispakets evidence-verify
Was die Kette tatsächlich leistet

Jeder Eintrag trägt einen Fingerabdruck des vorangehenden Eintrags, sodass eine Änderung, eine Einfügung oder eine Umstellung die Kette nicht mehr aufgehen lässt. Eintrag eins: Eine Handlung wird festgehalten, Fingerabdruck e4b1f2. Eintrag zwei trägt den vorangehenden Fingerabdruck und seinen eigenen, 9c07ad. Eintrag drei trägt den vorangehenden Fingerabdruck und seinen eigenen, 53fe21. Das Paket wird anschließend von einer unabhängigen Stelle mit einem Zeitstempel versehen und an der Quelle signiert, sodass ein Prüfer offline bestätigen kann, dass es unverändert ist und zu diesem Zeitpunkt existierte. Eine Hash-Kette erkennt eine nachträgliche Änderung; sie verhindert sie nicht.

Wird in der Mitte etwas geändert, eingefügt oder umgestellt, gehen die Fingerabdrücke nicht mehr auf, und der Datensatz zeigt es an. Das ist Erkennung, nicht Verhinderung. Eine Hash-Kette ist manipulationserkennend, und wir behaupten nicht, sie verhindere eine Manipulation.

Jenseits der Erinnerung.

SICHERHEIT, BENANNT

Mechanismen, benannt. Keine Adjektive.

Mandantentrennung Row-Level Security in Postgres auf jeder mandantenbezogenen Tabelle. Die Trennung wird in der Datenbank durchgesetzt, nicht in der Anwendung.
Starke Authentifizierung Die Anmeldung verlangt ein Telefon, nicht nur ein Passwort: heute eine Authenticator-App, für die Unterzeichnung am Mobilgerät sind gerätegebundene Passkeys ausgeliefert. Keine Einmalcodes per SMS oder E-Mail, also nicht die Kanäle, die Aufsichtsbehörden gerade abschaffen.
Fail-Closed-Nachweis Wo ein Zeitstempel erforderlich ist, bedeutet kein gültiger Zeitstempel kein Nachweispaket. Das System weigert sich, einen Datensatz zu erzeugen, den es nicht belegen kann.
Datenschutz Darauf ausgelegt, Pflichten nach der DSGVO, dem revidierten Schweizer DSG und weiteren regionalen Regelwerken zu unterstützen, einschließlich der Berichtigungsrechte von Personen, die in einer Prüfung namentlich auftauchen.
Offline-Prüfbarkeit Nachweispakete lassen sich mit üblichen Werkzeugen prüfen, unabhängig von den Servern von Exedra Gate.
Was im Datensatz ist und was nicht Dokumente, Signaturen und Dokumentzugriffe sind Teil des Nachweisdatensatzes. Nachrichten zwischen den Beteiligten sind es nicht, und wir bezeichnen sie nicht als Nachweis.
Datenstandort Heute Managed Cloud in der jeweiligen Region. Der Betrieb in einer bestimmten Rechtsordnung und in einer souveränen Cloud wird als Umsetzungsprojekt abgesteckt und erbracht.

Die veröffentlichten Dokumente hinter diesen Mechanismen.

Jeder Eintrag benennt das Dokument, das ein Mechanismus weiter oben umsetzt, und die Stelle, die es herausgegeben hat. Ein Regelwerk zu benennen bedeutet, dass die Plattform nach dessen veröffentlichten Anforderungen entwickelt wurde. Es bedeutet nicht, dass Exedra Gate von einer Behörde zugelassen, beaufsichtigt oder empfohlen ist.

  • EU / CH DSGVO und das revidierte Schweizer DSG Mandantentrennung, die in der Datenbank selbst durchgesetzt wird, mit definierter Aufbewahrungsdauer und einem dokumentierten Weg zur Berichtigung eines Datensatzes. Verordnung (EU) 2016/679; Bundesgesetz über den Datenschutz, SR 235.1
  • EU eIDAS-Kriterien für die fortgeschrittene Signatur (Art. 26) Eine Signatur, die eindeutig ihrem Unterzeichner und dem Dokument zugeordnet ist, sodass eine spätere Änderung an einem von beiden erkennbar wird. Fortgeschritten, nicht qualifiziert. Verordnung (EU) Nr. 910/2014, Art. 26
  • IETF Zeitstempel nach RFC 3161 Der Zeitpunkt auf dem Datensatz stammt von einer unabhängigen Stelle, nicht von uns. Als Beweismittel zulässiger Nachweis dafür, wann ein Dokument existiert hat. Time-Stamp Protocol (TSP), RFC 3161
  • IRTF / NIST Ed25519 und SHA-256 Veröffentlichte Algorithmen, damit ein Nachweispaket mit gewöhnlichen Werkzeugen von jemandem geprüft werden kann, der uns nicht vertraut. Edwards-Curve Digital Signature Algorithm (EdDSA), RFC 8032; Secure Hash Standard (SHS), FIPS 180-4
  • W3C WCAG 2.1 AA Mit axe Seite für Seite dagegen geprüft, was eine öffentliche oder institutionelle Beschaffungsprüfung verlangt. Web Content Accessibility Guidelines 2.1, Stufe AA

Was das Benennen eines Regelwerks bedeutet →

◲ Visual · coming soon Der Prüfpfad, wie ein Prüfer ihn sieht tech-audit-trail
Das Vokabular, definiert.
Jeder oben verwendete Begriff wird auf der Sicherheitsseite in je einem Satz definiert, zusammen mit den Kontrollen, auf die eine Compliance-Verantwortliche achtet, und den Prüfbefehlen, die ein Prüfer unabhängig ausführt.