HWKeeper sieht Seriennummern, installierte Programme und das Netzwerk jedes Computers, den Sie verbinden. Diese Seite erklärt, wie wir diese Daten schützen und was der Agent kann und nicht kann. Alles hier beschreibt den Dienst so, wie er heute funktioniert; wir aktualisieren die Seite, wenn sich etwas ändert.
1. Kurz gefasst
- Alle Verbindungen – Website, Dashboard und Agenten – sind verschlüsselt (HTTPS/TLS).
- Jede Organisation sieht nur ihre eigenen Daten; die Trennung wird in der Datenbank selbst durchgesetzt, nicht nur in der Anwendung.
- Passwörter werden als bcrypt-Hashes gespeichert; Anmeldecodes und -links nur als SHA-256-Hashes.
- Jeder Agent hat einen eigenen Schlüssel, der an einen einzigen Computer gebunden ist. Der Agent baut nur ausgehende Verbindungen zu unserem Server auf; er öffnet keine Ports für eingehende Verbindungen und hat keine Remote-Shell.
- Der Agent erhebt keine Bildschirmfotos, Tastatureingaben, Dateiinhalte, Dokumente, E-Mails, Browserverläufe oder Passwörter.
- Die Daten werden in der Europäischen Union gespeichert. Tägliche Backups werden bis zu 14 Tage aufbewahrt.
2. Verschlüsselung
- Website, Dashboard und Agenten-API werden ausschließlich über HTTPS ausgeliefert; einfache HTTP-Anfragen werden auf HTTPS umgeleitet.
- Passwörter werden nie im Klartext gespeichert: bcrypt mit 12 Runden. Links zur E-Mail-Bestätigung, Links zum Zurücksetzen des Passworts und Anmeldecodes werden nur als SHA-256-Hashes gespeichert und laufen ab.
- Ausgehende E-Mails werden von unserem eigenen Mailserver mit DKIM-Signaturen versendet; wir nutzen keine E-Mail-Dienste Dritter.
3. Trennung der Daten jeder Organisation
Jeder Kunde ist eine eigene Organisation. Alle Daten des Gerätebestands tragen die Kennung der Organisation, und die Datenbank (PostgreSQL) setzt Sicherheit auf Zeilenebene durch: Die Anwendung arbeitet unter einer eingeschränkten Datenbankrolle, und eine Anfrage kann nur Zeilen lesen oder ändern, die zur Organisation des angemeldeten Benutzers oder Agenten gehören. Ohne Organisationskontext sind überhaupt keine Zeilen sichtbar.
4. Konten und Zugang
- Rollen. Ein Betrachter kann nur ansehen; ein Manager kann hinzufügen und ändern; nur ein Administrator kann löschen und Benutzer verwalten. Die Rollen werden bei jeder Anfrage auf dem Server geprüft.
- Registrierung. Ein neues Konto muss seine E-Mail-Adresse bestätigen; die Bestätigungs-E-Mail enthält einen Link „Das war nicht ich“, der die Registrierung abbricht.
- Anmeldeschutz. Versuche werden pro E-Mail-Adresse und pro IP-Adresse begrenzt; nach zu vielen Fehlversuchen wird die Anmeldung für 15 Minuten gesperrt. Erfolgreiche und fehlgeschlagene Anmeldungen, Codeanforderungen und Registrierungen werden mit der IP-Adresse aufgezeichnet.
- Sitzungen. Zugriffstokens sind 15 Minuten gültig und werden mit einem Refresh-Token erneuert, das 30 Tage gültig ist. Beim Abmelden werden die Tokens aus dem Browser entfernt; eine Passwortänderung macht alle zuvor ausgegebenen Tokens auf allen Geräten ungültig.
- Plattformverwaltung. Es gibt ein einziges Superadministrator-Konto der Plattform; es meldet sich ausschließlich mit einem per E-Mail gesendeten Einmalcode an, kann weder über die API noch über die Befehlszeile erstellt werden und gehört zu keiner Kundenorganisation.
5. Der Agent
- Registrierung. Jede Organisation hat ihr eigenes Registrierungstoken. Wenn sich ein Agent registriert, erhält er einen eigenen Schlüssel, der an diesen einen Computer gebunden ist; der Schlüssel kann weder für einen anderen Computer noch für eine andere Organisation verwendet werden.
- Nur ausgehend. Der Agent verbindet sich über HTTPS mit unserer API und öffnet keine Ports für eingehende Verbindungen (für die Netzwerkerkennung hört er lediglich Multicast-Ankündigungen im lokalen Netzwerk mit). Er kann nicht zur Fernsteuerung des Computers verwendet werden.
- Keine Remote-Shell. Der Server kann den Agenten nur anweisen, jetzt einen Snapshot zu senden, die Netzwerkerkennung auszuführen, die von Ihnen eingerichteten USB-Regeln anzuwenden oder sich selbst zu aktualisieren. Updates werden über HTTPS von unserem Server heruntergeladen und nur installiert, wenn die SHA-256-Prüfsumme der Datei mit der vom Server veröffentlichten übereinstimmt; ein Update ohne Prüfsumme wird abgelehnt.
- Was er erhebt, ist in der Datenschutzerklärung aufgeführt. Er erhebt keine Bildschirmfotos, Tastatureingaben, Inhalte der Zwischenablage, Dateiinhalte, Dokumente, E-Mails oder Nachrichten, Browserverläufe, Passwörter, Telefonnummern, Kontakte oder SMS.
- Standortermittlung und Netzwerkerkennung lassen sich in der Agentenkonfiguration abschalten.
- Ressourcenverbrauch. Der Agent ist ein einzelnes kleines Programm (etwa 10 MB), das alle 15 Minuten einen vollständigen Snapshot sendet – nur wenn sich etwas geändert hat – sowie jede Minute einen kurzen Heartbeat.
6. Infrastruktur
- Der Dienst läuft auf einem Server in der Europäischen Union. Die Datenbank ist nicht aus dem Internet erreichbar; nur die Anwendung verbindet sich mit ihr.
- Tägliche Datenbank-Backups werden bis zu 14 Tage aufbewahrt.
- Die Bereitstellung erfolgt automatisch aus dem Hauptzweig des Quellcode-Repositorys; jede Änderung wird in der Versionsverwaltung festgehalten.
- Google Analytics läuft ausschließlich auf der öffentlichen Website, nie im Dashboard. Das Dashboard lädt keine Skripte Dritter.
7. Was wir nicht tun
- Wir verkaufen keine Daten, nutzen sie nicht für Werbung und geben sie nicht an Werbetreibende weiter.
- Wir greifen auf Kundendaten nur zu, um den Dienst zu erbringen, ein vom Kunden gemeldetes Problem zu beheben oder wenn das Gesetz es verlangt.
- Wir trainieren keine Machine-Learning-Modelle mit Kundendaten.
8. Eine Schwachstelle melden
Wenn Sie glauben, ein Sicherheitsproblem in HWKeeper gefunden zu haben, schreiben Sie bitte an privacy@hwkeeper.com (auch in unserer security.txt angegeben). Beschreiben Sie, was Sie gefunden haben und wie es sich reproduzieren lässt; wir bestätigen den Eingang und halten Sie auf dem Laufenden. Bitte greifen Sie nicht auf Daten anderer Kunden zu, stören Sie den Dienst nicht und geben Sie uns angemessene Zeit, das Problem zu beheben, bevor Sie Einzelheiten veröffentlichen. Wir sind für Meldungen in gutem Glauben dankbar und werden keine rechtlichen Schritte gegen Sicherheitsforscher einleiten, die diese Regeln befolgen.
9. Was wir noch nicht haben
HWKeeper ist ein junges Produkt. Wir verfügen über keine Zertifizierungen nach SOC 2 oder ISO 27001, haben noch keinen unabhängigen Penetrationstest in Auftrag gegeben und betreiben kein bezahltes Bug-Bounty-Programm. Wir sagen das lieber offen, als etwas anderes zu behaupten. Fragen zur Sicherheit: privacy@hwkeeper.com.