Dies ist die zentrale Referenz dafür, wie Sentinel Obscura entworfen, verschlüsselt, betrieben und offengelegt wird. Alles hier ist klar benannt — keine absoluten Versprechen, nur das, was wir tatsächlich tun.
Zuletzt geprüft im Juli 2026
Wie Software entworfen wird, entscheidet darüber, wie sicher sie überhaupt sein kann. Dies sind die Prinzipien, auf denen Sentinel aufbaut — die Regeln, die wir anwenden, bevor eine einzige Funktion geschrieben wird.
Security by Design
Sicherheit ist eine Entwurfsvorgabe, kein späterer Zusatz. Jede Funktion wird auf ihre Wirkung auf Vertraulichkeit und Integrität geprüft, bevor sie ausgeliefert wird.
Privacy by Design
Der private Zustand ist die Voreinstellung. Wir beginnen damit, nichts zu erheben, und fügen Daten nur dort hinzu, wo eine Funktion ohne sie wirklich nicht funktioniert.
Zero Trust
Keiner Komponente wird implizit vertraut. Der Relay wird als nicht vertrauenswürdiges Netzwerk behandelt: Er verarbeitet ausschließlich Chiffretext, den er nicht lesen kann.
Least Privilege
Jeder Dienst, Prozess und jede Person erhält nur die minimal nötigen Rechte — und nicht mehr. Zugriffe sind eng gefasst und werden überprüft.
Minimale Angriffsfläche
Weniger nach außen offene Funktionen, weniger Abhängigkeiten und weniger gespeicherte Daten bedeuten weniger Stellen, an denen etwas schiefgehen kann.
Offene Standards
Wir bauen auf gut geprüften, öffentlichen kryptografischen Standards auf statt auf proprietärer Geheimhaltung. Sicherheit darf nicht von verborgenem Design abhängen.
Sentinel schützt Konversationen mit moderner, gut geprüfter Kryptografie. Wir beschreiben Primitive über ihre Garantien; die genauen Algorithmen und Versionen sind mit jeder Version dokumentiert.
Ende-zu-Ende-Verschlüsselung
Nachrichten werden auf deinem Gerät verschlüsselt und nur auf dem des Empfängers entschlüsselt. Der Relay transportiert Chiffretext, den er nicht lesen kann.
Forward Secrecy
Sitzungsschlüssel entwickeln sich im Verlauf eines Gesprächs weiter. Die Kompromittierung eines Schlüssels legt nicht die zuvor gesendeten Nachrichten offen.
Schlüsselaustausch
Teilnehmer etablieren gemeinsame Geheimnisse über einen asymmetrischen Schlüsselaustausch. Öffentliche Schlüssel werden direkt zwischen Geräten ausgetauscht.
Sitzungsschlüssel
Der Verkehr wird mit sitzungsspezifischen Schlüsseln aus dem Austausch geschützt, sodass langlebige Identitätsschlüssel nie direkt zum Verschlüsseln dienen.
Lokale Schlüsselspeicherung
Private Schlüssel bleiben auf dem Gerät, das sie erzeugt hat, und werden niemals an die Server von Sentinel übertragen.
Schlüsselrotation
Nachrichtenschlüssel werden im Verlauf eines Gesprächs rotiert, wodurch begrenzt wird, wie viel Verkehr ein einzelner Schlüssel je schützt.
Kryptografische Zufälligkeit
Schlüssel werden aus der kryptografisch sicheren Zufallsquelle des Betriebssystems erzeugt — niemals aus vorhersagbaren oder selbstgebauten Generatoren.
Nachrichtenauthentifizierung
Jede Nachricht trägt ein Authentifizierungs-Tag, sodass manipulierter oder gefälschter Chiffretext verworfen und nicht angezeigt wird.
Post-Quanten-Bereitschaft
GeplantEin Post-Quanten-Schlüsselaustausch steht auf unserer Forschungs-Roadmap. Wir verfolgen standardisierte Post-Quanten-Primitive und planen einen hybriden Ansatz, der die heutigen Garantien bewahrt und zugleich Widerstandsfähigkeit gegen künftige Quantenangriffe ergänzt. Dies ist eine geplante Richtung, keine aktuelle Zusicherung.
Konkrete Algorithmus-Details und Versionen sind mit jeder Version dokumentiert, damit die Beschreibung immer zu der Software passt, die du tatsächlich ausführst.
Eine Nachricht durchläuft wenige, klar definierte Schichten. Wähle eine Schicht, um zu sehen, was sie tut — und, ebenso wichtig, was sie nie zu Gesicht bekommt.
Gerät
Alles beginnt und endet auf deinem Gerät. Klartext, Identitätsschlüssel und Nachrichtenschlüssel existieren hier und nirgendwo sonst. Was nicht auf deinem Gerät liegt, ist nicht wiederherstellbar.
Ehrliche Sicherheit heißt, bei den Grenzen präzise zu sein. Sentinel schützt den Kanal zwischen Menschen — es kann kein Gerät schützen, das bereits gegen dich arbeitet.
Innerhalb des Kanals
- Abhören von Nachrichteninhalten im Netzwerk
- Reduzierung von Metadaten über den Relay
- Gerätetrennung durch isolierte Personas
- Verschlüsselte Einzel- und Gruppengespräche
Jenseits des Kanals
- Ein Gerät, das bereits kompromittiert ist
- Screenshots oder Bildschirmaufnahmen deiner Chats
- Schadsoftware, die auf dem Endgerät läuft
- Fehler der Menschen in einem Gespräch
Ein Bedrohungsmodell ist nur nützlich, wenn es den Angreifer benennt. Dies sind die Angreifer, gegen die Sentinel ausdrücklich ausgelegt ist, und wie jeder adressiert wird.
Netzwerk-Lauscher
Wer den Netzwerkpfad beobachtet, sieht nur Chiffretext. Nachrichteninhalte und private Schlüssel bewegen sich niemals im Klartext über die Leitung.
Feindlicher oder beschlagnahmter Relay
Der Relay gilt als nicht vertrauenswürdig. Er leitet Chiffretext weiter, den er nicht entschlüsseln kann, und hält minimale Metadaten — Kompromittierung oder Beschlagnahme legt keine Gespräche offen.
Neugieriger Betreiber oder Insider
Auf unserer Seite existiert kein Schlüssel, der deine Nachrichten entschlüsseln könnte. Selbst voller Infrastrukturzugriff ermöglicht das Lesen nicht.
Manipulation im Transit
Authentifizierte Verschlüsselung bedeutet, dass veränderter oder gefälschter Chiffretext verworfen statt angezeigt wird. Manipulierte Nachrichten scheitern an ihrer Integritätsprüfung.
Spätere Schlüsselkompromittierung
Forward Secrecy und Schlüsselrotation begrenzen den Schaden: Ein zu einem Zeitpunkt erlangter Schlüssel entschlüsselt nicht die zuvor gesendeten Nachrichten.
Vertrauensannahmen
- Dein Gerät und sein Betriebssystem sind nicht bereits kompromittiert.
- Der ausgeführte Sentinel-Build ist die echte, unveränderte Anwendung.
- Du und deine Gesprächspartner behaltet eure Geräte unter eigener Kontrolle.
- Die kryptografische Zufallsquelle des Betriebssystems ist zuverlässig.
- Die Gegenseite, mit der du Schlüssel getauscht hast, ist die gewünschte Person.
Sicherheitsgrenzen
- Klartext und private Schlüssel verlassen niemals dein Gerät.
- Die Relay-Grenze transportiert nur Chiffretext und minimale Routing-Daten.
- Jede Persona ist eine eigene kryptografische Identität; keine erreicht eine andere.
- Ruhende Daten sind mit geräteeigenen Schlüsseln verschlüsselt.
- Vertrauen endet am Endgerät — ein kompromittiertes Gerät liegt außerhalb der Grenze.
Daten, die du nie herausgibst, können nicht durchsickern, vorgeladen oder verkauft werden. Sentinel ist so gebaut, so wenig über dich zu wissen, wie es ein funktionierender Messenger zulässt.
Das Minimum zum Funktionieren
- Die Lizenz zu deinem Kauf, damit die App aktiviert werden kann
- Die minimalen Routing-Daten, die der Relay zur Zustellung braucht, nur so lange wie nötig gespeichert
- Alles, was du uns bewusst sendest, etwa eine Support-Anfrage
Was wir nicht halten
- Die Inhalte deiner Nachrichten
- Deine Kontakte oder das Telefon-Adressbuch
- Eine Telefonnummer oder SIM-Identität
- Werbe- oder Verhaltensprofile
- Tracker oder Analyse-SDKs von Dritten
- Deine privaten Schlüssel
Ende-zu-Ende-Verschlüsselung
Nachrichten werden auf deinem Gerät verschlüsselt und nur auf dem des Empfängers entschlüsselt. Der Relay transportiert Chiffretext, den er nicht lesen kann.
Lokale Identitätserzeugung
Deine Identitätsschlüssel werden beim ersten Start auf deinem Gerät erzeugt. Sie werden niemals für dich auf einem Server erstellt.
Personas sind isoliert
Jede Persona ist eine eigene Identität mit eigenen Schlüsseln und Kontakten. Eine Persona verrät nichts über eine andere.
Keine Telefonnummer nötig
Es gibt keinen SMS-Schritt und keine Nummer zu verifizieren. Nichts bindet ein Konto an eine SIM, einen Anbieter oder einen realen Anschluss.
Kein Werbeprofil
Sentinel erstellt kein Verhaltensprofil und betreibt keine Werbe- oder Analyse-SDKs. Es gibt keinen Interessensgraphen zu verkaufen.
Kein Adressbuch-Upload
Deine Kontakte bleiben auf deinem Gerät. Sentinel lädt, hasht oder scannt dein Telefon-Adressbuch niemals, um Personen zu finden.
Der Relay und die unterstützenden Dienste verarbeiten Chiffretext, verdienen aber dennoch ernsthafte operative Sicherheit. Dies sind die Kontrollen, die unsere Infrastruktur schützen.
Transportverschlüsselung
Alle Verbindungen zu unseren Diensten nutzen aktuelles TLS mit starken Cipher-Suites, sodass Verkehr schon vor der Ende-zu-Ende-Verschlüsselung im Transit geschützt ist.
Server-Härtung
Server laufen mit minimalem Footprint, erhalten Sicherheitsupdates zeitnah und exponieren nur die Ports und Dienste, die zwingend nötig sind.
Secrets-Management
Zugangsdaten und Signaturmaterial liegen in verwalteten Secret-Stores, sind auf die benötigenden Dienste beschränkt und werden nie in die Versionskontrolle eingecheckt.
Zugriffskontrolle
Administrativer Zugriff ist begrenzt, individuell zugeordnet und durch starke Mehr-Faktor-Authentifizierung geschützt. Zugriff wird nach Rolle vergeben, nicht standardmäßig.
Netzwerkisolation
Interne Systeme sind segmentiert, sodass ein Fehler in einer Komponente keinen Weg zum Rest der Infrastruktur öffnet.
Monitoring & Logging
Betriebsereignisse werden auf Anomalien überwacht. Logs unterstützen Zuverlässigkeit und Incident Response, ohne Nachrichteninhalte zu speichern.
Incident Response
Wir pflegen einen definierten Prozess zum Einstufen, Eindämmen und Kommunizieren von Sicherheitsvorfällen mit benannten Verantwortlichen und klaren Eskalationswegen.
DDoS-Schutz
Edge-Schutz und Rate-Limiting fangen volumetrische und anwendungsseitige Fluten ab, damit die Verfügbarkeit auch unter Druck hält.
Backup & Wiederherstellung
Für den Betrieb nötige Daten werden verschlüsselt gesichert, und die Wiederherstellung wird getestet, damit Recovery geübte Routine ist und keine Hoffnung.
Sichere Software ist das Ergebnis eines disziplinierten Prozesses, nicht einer abschließenden Prüfung. Dies sind die Engineering-Praktiken, nach denen Sentinel geschrieben und veröffentlicht wird.
Code-Reviews
Änderungen werden vor dem Merge von einer weiteren Person geprüft, sicherheitsrelevanter Code besonders gründlich.
Abhängigkeits-Audits
Drittabhängigkeiten werden bewusst gering gehalten, gepinnt und auf bekannte Schwachstellen überwacht, damit Lieferketten-Risiko sichtbar bleibt.
Statische Analyse
Automatisierte statische Analyse läuft gegen den Code, um ganze Fehlerklassen zu finden, bevor Code je ausgeführt wird.
Dynamische Analyse
Laufende Builds werden getestet und beansprucht, um Probleme aufzudecken, die erst zur Laufzeit auftreten — als Ergänzung zu statischen Prüfungen.
Secret-Scanning
Commits und Historie werden auf Zugangsdaten und Schlüssel geprüft, damit Geheimnisse nie unbemerkt in ein Repository gelangen.
CI/CD-Sicherheit
Builds laufen in kontrollierten Pipelines mit eng gefassten Rechten, sodass der Weg vom Quellcode zur Version konsistent und nachvollziehbar ist.
Signierte Releases
Release-Artefakte werden kryptografisch signiert, sodass du prüfen kannst, dass ein Build wirklich von uns stammt und unverändert ist.
Verantwortungsvoller Release-Prozess
Sicherheitskorrekturen folgen einem definierten Release-Weg, und jede Version wird dokumentiert, damit du weißt, was sich geändert hat und warum.
Reproduzierbare Builds
Reproduzierbare Builds — mit denen jede Person unsere Binaries aus dem Quellcode nachbauen und abgleichen kann — sind ein geplantes Ziel, keine aktuelle Zusicherung.
Eine ehrliche Momentaufnahme unserer Sicherheitslage. Wo ein Meilenstein noch nicht erreicht ist, zeigen wir Platzhalter — das sagen wir lieber klar, als es zu verschleiern.
Sentinel Obscura befindet sich derzeit in aktiver Entwicklung und ist noch nicht öffentlich gestartet. Dieses Trust Center dokumentiert die Sicherheitsarchitektur, Kryptografie und Prozesse vor der Veröffentlichung; der Status oben wird aktualisiert, sobald diese Meilensteine erreicht sind.
Unabhängige Prüfung ist der Weg, Vertrauen zu verdienen statt zu behaupten. Unten steht der reale Stand jeder Prüfung. Nichts gilt als abgeschlossen, bevor es das wirklich ist.
Interne Prüfungen
Sicherheitsrelevante Änderungen werden im Rahmen unseres normalen Entwicklungsprozesses intern geprüft.
Unabhängiges Audit
Ein Audit von Client und Protokoll durch Dritte ist geplant. Die Ergebnisse werden hier veröffentlicht.
Penetrationstests
Externe Penetrationstests unserer Dienste sind vor dem Produktivstart geplant.
Mobile-Sicherheitsprüfung
Eine gesonderte Prüfung des mobilen Clients gegen den OWASP MASVS ist ein Zukunftsziel.
Kryptografie-Prüfung
Eine unabhängige Prüfung des kryptografischen Designs und der Implementierung ist geplant.
Vertrauen ist leicht zu behaupten und schwer zu verdienen. Während Sentinel reift, veröffentlichen wir hier den Nachweis — offen und nach einem verlässlichen Rhythmus.
Transparenzberichte
Regelmäßige Zusammenfassungen etwaiger rechtlicher Anfragen und wie wir reagiert haben — auch der Hinweis, wenn es nichts zu berichten gibt.
Security Advisories
Klare Hinweise zu Schwachstellen, die dich betreffen, mit Schweregrad, Auswirkung und den Versionen, die die Korrektur enthalten.
Vorfallberichte
Ehrliche Post-Incident-Berichte darüber, was geschah, was betroffen war und was wir daraufhin geändert haben.
Sicherheitshinweise zu Releases
Sicherheitsrelevante Änderungen werden mit jeder Version benannt, sodass ein Update eine informierte Entscheidung ist.
Kryptografie-Änderungsprotokoll
Ein Verzeichnis der genutzten Primitive und Versionen, aktualisiert bei jeder Änderung der Kryptografie.
Produkt-Changelog
Eine öffentliche Historie dessen, was sich zwischen Versionen geändert hat, in klarer Sprache.
Hier werden Security Advisories, Sicherheitshinweise zu Releases und Bulletins veröffentlicht. Sobald eine Korrektur für ein dich betreffendes Problem erscheint, stehen die Details hier.
Noch keine Advisories veröffentlicht
Derzeit gibt es keine veröffentlichten Advisories. Sobald eines herausgegeben wird, erscheint es hier mit Schweregrad, betroffenen Versionen und der behebenden Version — samt CVE-Referenz, sofern zutreffend.
Etwas gefunden? Sag es uns.
Wenn du Sicherheitsforscher:in bist und glaubst, eine Schwachstelle gefunden zu haben, möchten wir davon hören. Melde sie zuerst privat und gib uns angemessene Zeit zur Untersuchung und Behebung vor jeder Veröffentlichung. Gegen gutgläubige Forschung unter diesen Bedingungen gehen wir nicht rechtlich vor.
Nach der Veröffentlichung erscheinen hier der Fingerabdruck und ein herunterladbarer Schlüssel. Bis dahin kontaktiere das Sicherheitsteam direkt, und wir koordinieren einen sicheren Austausch.
Meldeleitlinien
- Melde vor jeder Veröffentlichung zuerst privat an unsere Sicherheitsadresse.
- Füge klare Reproduktionsschritte, betroffene Versionen und Plattformen sowie die Auswirkung bei.
- Gib uns angemessene Zeit zur Untersuchung und für eine Korrektur vor der Offenlegung.
- Teste ausschließlich mit Konten und Geräten, die dir gehören.
- Greife nicht auf Daten zu, die dir nicht gehören, und verändere oder entwende sie nicht.
- Vermeide automatisiertes Scannen, das den Dienst für andere beeinträchtigt.
Geltungsbereich
- Sentinel-Desktop-Anwendungen (Windows, macOS, Linux)
- Der Relay und die Konto- / Identitätsdienste
- Die Implementierung des kryptografischen Protokolls
- Diese Website sowie ihr Checkout- und Lizenzierungs-Flow
- Social Engineering unserer Mitarbeitenden oder von Nutzenden
- Physische Angriffe auf Einrichtungen oder Hardware
- Volumetrische Denial-of-Service-Fluten
- Ausgaben automatisierter Tools ohne nachgewiesene Auswirkung
- Schwachstellen in Drittdiensten, die wir nicht betreiben
Erwartete Reaktion
Wir bestätigen jede gutgläubige Meldung innerhalb von drei Werktagen, priorisieren dann nach Schweregrad und halten dich bis zur Behebung auf dem Laufenden.
Ein Trust Center sollte Richtung zeigen, nicht nur eine Momentaufnahme. Dies ist eine ehrliche Sicht auf das, was erledigt ist, was läuft und was geplant ist.
Ende-zu-Ende-Verschlüsselung als Standard
AbgeschlossenJedes Gespräch ist von Haus aus Ende-zu-Ende-verschlüsselt, ohne Option, dies abzuschalten.
Identität & Schlüssel auf dem Gerät
AbgeschlossenIdentitäts- und Nachrichtenschlüssel werden auf deinem Gerät erzeugt und gehalten, nie auf einem Server.
Registrierung ohne Telefonnummer
AbgeschlossenKonten benötigen keine SMS und keine Nummer, sodass nichts eine Identität an eine SIM bindet.
Unabhängiges Sicherheitsaudit
In ArbeitWir bereiten eine Drittprüfung von Client und Protokoll vor, deren Ergebnisse veröffentlicht werden.
Öffentliches Sicherheits-Whitepaper
In ArbeitEin detailliertes Whitepaper zu Architektur und Kryptografie wird für die Veröffentlichung hier geschrieben.
Verifizierbare signierte Releases
In ArbeitSignierte Release-Artefakte mit veröffentlichten Prüfanleitungen werden eingeführt.
Öffentliche Transparenzberichte
GeplantRegelmäßige, planmäßige Transparenzberichte — auch dann, wenn es nichts zu berichten gibt.
Koordiniertes Bug-Bounty
GeplantEin strukturiertes Bug-Bounty-Programm, das gutgläubige Sicherheitsforschung belohnt.
Reproduzierbare Builds
GeplantJede Person kann unsere Binaries aus dem Quellcode nachbauen und bestätigen, dass sie mit dem Ausgelieferten übereinstimmen.
Post-Quanten-Schlüsselaustausch
GeplantEvaluierung eines hybriden Post-Quanten-Schlüsselaustauschs, um künftigen Bedrohungen voraus zu sein.
Wir messen uns an etablierten Sicherheits- und Datenschutz-Frameworks. Die Kennzeichnungen unten beschreiben, wie jedes unser Engineering leitet. Es sind Design- und Prozessaussagen — niemals eine Zertifizierungsaussage.
DSGVO
In der PraxisMit den Datenminimierungs-Grundsätzen der DSGVO im Blick für die wenigen von uns verarbeiteten Daten entworfen. Das beschreibt unseren Entwurfsansatz, keine Zertifizierung.
OWASP ASVS
In der PraxisOrientiert am OWASP Application Security Verification Standard als Best-Practice-Maßstab für Anwendungssicherheit.
OWASP MASVS
In der PraxisOrientiert an den OWASP-MASVS-Vorgaben zur Härtung der Client-Anwendung.
NIST CSF
In der PraxisAn den Funktionen des NIST Cybersecurity Framework ausgerichtet — über unser gesamtes Sicherheitsprogramm.
ISO 27001
ZukunftszielZukunftsziel: Ausrichtung unseres Informationssicherheits-Managements an ISO/IEC 27001. Nicht zertifiziert.
SOC 2
ZukunftszielZukunftsziel: Hinarbeiten auf SOC-2-Readiness. Nicht auditiert oder zertifiziert.
Diese Aussagen beschreiben die Standards und Praktiken, die unser Engineering leiten. Sie sind keine Zertifizierungen. Eine Zertifizierung erscheint hier erst, nachdem sie unabhängig ausgestellt und geprüft wurde.
Damit Vertrauen auf öffentlichen Standards und Mathematik beruht statt auf dem Vertrauen in unsere Server. Schlüssel werden auf Geräten erzeugt und gehalten, der Relay verarbeitet ausschließlich Chiffretext, und Forward Secrecy begrenzt den Schaden jeder einzelnen Schlüsselkompromittierung. Es ist ein Ende-zu-Ende-Design, weil nur so der Betreiber deine Nachrichten wirklich nicht lesen kann.
Sobald ein Dokument fertiggestellt ist, wird es hier zum Lesen, Archivieren und Prüfen veröffentlicht. Wir liefern diese lieber richtig als früh.
Sicherheits-Whitepaper
Architektur-Whitepaper
Kryptografie-Überblick
Datenschutz-Überblick
Sicherheitsrichtlinie (security.txt)
Öffentlicher PGP-Schlüssel
Unser Sicherheitsteam liest jede Nachricht. Ob du ein Problem meldest oder Sentinel für deine Organisation prüfst — melde dich, und wir kommen auf dich zurück.