Sicherheit & Vertrauen

Sicherheit ist die Architektur, kein Kontrollkästchen

Wie Valenius Ihre VPN-Flotte schützt — die Designentscheidungen, die Kryptografie und die betrieblichen Praktiken dahinter. Geschrieben, um die Fragen zu beantworten, die Ihr Sicherheitsteam vor dem ersten Rollout stellen wird.

Prinzipien

Drei Entscheidungen, die ganze Risikoklassen beseitigen

Der größte Teil der Sicherheitsgeschichte ist keine Funktion, die man einschaltet — sondern das, was die Plattform bewusst nicht tut.

🔬

Echtes, unverändertes WireGuard®

Valenius nutzt das offizielle WireGuard®-Protokoll genau so, wie es veröffentlicht wurde — keine Forks, keine eigene Kryptografie, keine Protokolländerungen. Sie erhalten die Sicherheit des auditierten Originals und volle Kompatibilität mit den Standardwerkzeugen.

🏠

Selbst gehostet von Grund auf

VPN-Schlüssel, Konfigurationen, Gerätedaten und Audit-Logs liegen auf Ihren Servern. Es gibt keine verpflichtende Hersteller-Cloud, kein Phone-Home und keinen Dritten, der weitergeben könnte, was er nie erhält.

📖

Ein Open-Source-Kern, den Sie prüfen können

Die Community-Edition ist unter AGPLv3 veröffentlicht. Ihr Sicherheitsteam — oder jeder andere — kann genau überprüfen, was die Software tut, statt einem Datenblatt zu vertrauen.

Technische Kontrollen

Was Ihre Flotte schützt, Ebene für Ebene

Von den Dateiberechtigungen auf einem Notebook bis zur Management-Ebene zwischen Ihrem Backend und Ihren WireGuard®-Servern.

🔐

Konfigurationsverschlüsselung im Ruhezustand — überall

Jedes VPN-Profil wird auf dem Gerät verschlüsselt, in beiden Editionen: DPAPI unter Windows, AES-256-GCM unter Linux, der Plattform-Keystore unter macOS, Android und iOS — unabhängig davon, ob es vom Admin verteilt oder vom Nutzer hochgeladen wurde.

🛡️

Identitätsgepinntes mTLS

Backend und WireGuard®-Server authentifizieren sich gegenseitig über eine interne ECDSA-P-256-Zertifizierungsstelle. Management-Aufrufe sind auf die Identität des Backends gepinnt — ein Zertifikat, das lediglich von der CA signiert ist, genügt nicht.

📲

MFA, die geschlossen ausfällt (Pro)

VPN-Sitzungen werden durch CA-signierte Grants mit absolutem Ablaufzeitpunkt autorisiert, durchgesetzt auf der eigenen Uhr des VPN-Servers. Ist die MFA-Komponente nicht erreichbar oder veraltet, bleiben gesperrte Peers blockiert — sie werden nie stillschweigend durchgelassen.

🪪

Gehärtete Admin-Anmeldung

OIDC/SSO gegen Ihren Identitätsanbieter plus TOTP-Zwei-Faktor — mit eingebauter Begrenzung der Anmeldeversuche und TOTP-Replay-Schutz, auch in der kostenlosen Edition.

✍️

Signierte & verifizierte Updates

Jedes Update wird per SHA-256 verifiziert, bevor ein einziges Byte installiert wird, und Windows-Installer sind über Azure Trusted Signing code-signiert. Updates kommen von Ihrem Backend, nicht von einem Herstellerserver.

💾

Verschlüsselte Backups

Ein-Klick-Backups sind AES-256-GCM-verschlüsselt. Wiederherstellungen importieren bewusst nie Passwort-Hashes oder TOTP-Geheimnisse, sodass eine Backup-Datei kein Zugangsdaten-Speicher werden kann.

📜

Audit-Trail ohne Geheimnisse

Jede Admin-Aktion und jedes sicherheitsrelevante automatische Ereignis wird mit Akteur, Ziel und Zeitstempel protokolliert — und das Log selbst speichert keine Passwörter, Schlüssel oder Konfigurationsinhalte.

🔑

Clients mit minimalen Rechten

Endnutzer besitzen nie Administratorrechte. Ein privilegierter Systemdienst besitzt den Tunnel; Konfigurationen tragen Nur-System-Dateiberechtigungen; der lokale IPC-Kanal verifiziert die Identität des aufrufenden Nutzers auf Betriebssystemebene.

🔄

Rotierbare Zugangsdaten, bereinigte Logs

Der Client-API-Schlüssel lässt sich flottenweit aus dem Panel rotieren, ohne etwas neu zu installieren. Diagnoseprotokolle werden auf dem Gerät selbst bereinigt — API-Schlüssel, VPN-Schlüssel und Geheimnisse verlassen es nie.

Praktiken

Wie wir es so halten

Kontrollen verfallen ohne Prozess. Das sind unsere.

🔍

Wiederkehrende Sicherheitsaudits

Die Codebasis durchläuft wiederkehrende, strukturierte Sicherheitsprüfungen über Backend, Serverkomponenten und alle Clients. Befunde werden nachverfolgt, nach Schweregrad priorisiert, und Korrekturen werden verifiziert — nicht nur geschlossen.

🚪

Fail-closed als Standard

Wo eine Sicherheitskontrolle und Verfügbarkeit in Konflikt geraten, blockiert Valenius, statt zu raten: Gesperrte Peers bleiben gesperrt, wenn die MFA-Komponente ausfällt, und Updates, die sich nicht verifizieren lassen, werden nicht installiert.

✉️

Responsible Disclosure

Eine Schwachstelle gefunden? Melden Sie sie an helpdesk@stranto.com. Wir bestätigen den Eingang, halten Sie während der Behebung auf dem Laufenden und nennen Sie auf Wunsch namentlich.

Fragen, auf die Ihr Sicherheitsteam Antworten will?

Senden Sie uns Ihren Sicherheitsfragebogen oder lesen Sie den technischen Deep Dive — die Architektur ist öffentlich, der Code ebenso.