TECHNISCHE SICHERHEITSNACHWEISE

Sicherheitsengineering von Lira RDP Security

Sicherheit wird als überprüfbare technische Eigenschaft von Lira behandelt: Sie ist in Mandantengrenzen, Agentenkommunikation, Authentifizierung, Releases und Überwachung integriert und wird durch wiederholbare Tests geprüft.

Nachweise geprüft am 26. August 2026

Sicherheitsnachweise auf einen Blick

Methodik der Sicherheitsbewertung

Vyvick nutzt die OWASP Top 10 als Risikoreferenz und anwendbare Anforderungen des OWASP Application Security Verification Standard als strukturierte Orientierung. Die Anwendbarkeit wird für Portal, API, Windows-Agent, Credential Provider und Produktionsinfrastruktur getrennt bewertet.

Dies sind interne Selbsteinschätzungen und keine Zertifizierung, Bestätigung, Akkreditierung oder unabhängige Prüfung durch OWASP. Eine ASVS-Stufe, ein unabhängiger Penetrationstest, SOC 2 oder ISO 27001 werden ohne Nachweis nicht beansprucht.

OWASP Top 10 — offizielles Projekt · OWASP ASVS — offizielles Projekt

Bewertungsstatus

Die Tabelle zeigt den Evidenzstatus. „Intern getestet“ bedeutet, dass das Vyvick-Team wiederholbare Tests für den angegebenen Umfang ausgeführt hat; dies ist keine unabhängige Zertifizierung und bedeutet nicht, dass jedes mögliche Risiko ausgeschlossen ist.

BereichStatusPrüfnachweis
AuthentifizierungIntern getestetTests für Passwörter, MFA, Wiederholungsschutz, Begrenzung und Kontowiederherstellung.
SitzungsverwaltungIntern getestetSichere Cookies, CSRF, Sitzungsversionierung, Widerruf und Ablauf.
ZugriffskontrolleIntern getestetTests für Organisationen, Rollen, Gruppen, Server, Eigentum und mandantenübergreifende Sperren.
API-SicherheitIntern getestetAutorisierung, Agentenidentität, Eingabeprüfung, Anfragelimits und Fehlerverhalten.
Kryptografische MaßnahmenImplementierung geprüftTLS, Passwort-Hashing und Einmaltoken; Kennwörter in der Warteschlange für lokale Benutzerverwaltung werden während der Verarbeitung verschlüsselt und nach Abschluss, Fehler oder Ablauf gelöscht.
Protokollierung und ÜberwachungIntern getestetAuditdaten, Ereigniseingang, Betriebswarnungen und Behandlung von Sicherheitsereignissen.
AgentensicherheitAgenten-Release verifiziertAusgehender Kanal, begrenzte Registrierung, signierte Artefakte und Updateprüfung.
AbhängigkeitenAutomatisches AbhängigkeitsauditFrontend-npm-Audit und Backend-pip-audit wurden am 26. August 2026 geprüft; es wurden keine bekannten Abhängigkeitsbefunde festgestellt.

Sicherheitsmodell des Lira-Agenten

Der Agent ist ein privilegierter Windows-Dienst, weil er geschützte Ereignisprotokolle lesen und ausdrücklich freigegebene Verwaltungsaktionen ausführen muss.

  • Der Agent initiiert ausgehenden HTTPS/WSS-Verkehr; im Kundennetz ist kein eingehender Verwaltungsport erforderlich.
  • Registrierung und Kommunikation verwenden eine begrenzte Agentenidentität und prüfen die Organisationszugehörigkeit.
  • Release-Pakete und der native Credential Provider sind signiert. Vor der Installation wird das Paket mit veröffentlichten SHA-256-Release-Metadaten abgeglichen.
  • Windows-/RDP-Passwörter werden nicht an das Portal übertragen oder dort gespeichert. Die Prüfung bleibt auf dem Windows-Host.
  • Bei Cloud-Ausfall pausieren Telemetrie und Fernbefehle; MFA folgt der konfigurierten Fail-open- oder Fail-closed-Richtlinie.

Authentifizierung und Zugriff

Identität und Berechtigung werden auf Sitzungs- und Objektebene durchgesetzt.

  • Portal-MFA, Passwortbegrenzung, einmaliger Challenge-Verbrauch und Sitzungswiderruf werden getestet.
  • RBAC wird mit Organisations-, Gruppen-, Server- und Eigentumsbereich kombiniert.
  • Registrierungs- und Identitätsprüfungen verhindern stille Zuordnung zwischen Kundenbereichen.
  • Sensible Verwaltungsaktionen erzeugen Auditdatensätze.

Verschlüsselung und Geheimnisse

Kryptografische Maßnahmen werden auf die dafür vorgesehenen Datenpfade und Geheimnisse angewendet.

  • Öffentliches Portal und Agentenkommunikation verwenden HTTPS/TLS.
  • Passwörter werden mit Einweg-Hashing gespeichert; Klartextpasswörter des Portals werden nicht aufbewahrt.
  • Produktionsgeheimnisse können aus OpenBao bezogen werden; fehlendes Pflichtschlüsselmaterial führt zum sicheren Abbruch.
  • Kennwörter in der Warteschlange für lokale Benutzerverwaltung werden während der Verarbeitung verschlüsselt und nach Abschluss, Fehler oder Ablauf gelöscht.

Mandantentrennung

Für MSPs und mehrere Kunden kombiniert Lira Anwendungsautorisierung mit zusätzlichem Datenbankschutz.

  • Jede Anfrage löst vor Zugriff oder Änderung einen Organisationsbereich auf.
  • API-Operationen prüfen Rolle und Zugriff auf den konkreten Server.
  • PostgreSQL RLS ergänzt die Anwendungsautorisierung und ist nicht die einzige Mandantengrenze.
  • Das bloße Ändern einer Organisations-, Server- oder Objektkennung gewährt keinen Zugriff auf Ressourcen eines anderen Kunden.
  • Regressionstests decken mandantenübergreifenden Zugriff, leere Bereiche, Gruppenvererbung und direkte Rechte ab.

Sichere Entwicklung und Betrieb

Sicherheitsvalidierung gehört zum regulären Entwicklungs- und Releaseprozess.

  • Backend-Tests decken Authentifizierung, Autorisierung, Mandantentrennung, CSRF, Geheimnisse, Agentenidentität und Behebung ab.
  • Vor Release-Abnahme werden Produktionsbuild und authentifizierte Browser-Routen geprüft.
  • Frontend-npm-Audit und Backend-pip-audit wurden am 26. August 2026 geprüft; es wurden keine bekannten Abhängigkeitsbefunde festgestellt.
  • Behobene Sicherheitsprobleme erhalten Regressionstests, soweit technisch anwendbar.

Überwachung, Audit und Reaktion

Betriebsnachweise unterstützen Untersuchung, Verantwortlichkeit und kontrollierte Wiederherstellung.

  • Authentifizierungsergebnisse, Agent-Zustand, IP-Sperren und Sicherheitsereignisse werden im Portal zusammengeführt.
  • Administrative Änderungen und Remote-Aktionen erzeugen Auditdatensätze mit Akteur, Ziel, Ergebnis und Zeitbezug.
  • Fehlgeschlagene oder verzögerte Befehle bleiben für die Diagnose sichtbar und werden nicht als abgeschlossen dargestellt.
  • Sicherheitsprobleme können über den dokumentierten Supportkanal gemeldet und anhand aufbewahrter Betriebsnachweise untersucht werden.

Verifizierte technische Basis — 26. August 2026

Diese datierten technischen Nachweise werden getrennt von der OWASP-orientierten Selbstbewertung dargestellt.

Dies sind Ergebnisse aus 502 Sicherheits- und Regressionstests des Vyvick-Produkts. Sie stehen nicht für OWASP-ASVS-Kontrollen, eine OWASP-Bewertung, Zertifizierung oder einen unabhängigen Penetrationstest.

Nachweise geprüft am 26. August 2026

502 bestandenBackend-Sicherheits- und RegressionstestsDie optionale Integration war nicht Teil dieser Suite; ein separater direkter PostgreSQL-RLS-Anmeldetest in einer temporären Umgebung wurde bestanden
6/6Release-Artefakte mit geprüften Authenticode-SignaturenAgent 2.7.31: MSI-Installer, Installationsskript, Agent-EXE/DLL, Updater-EXE und Credential-Provider-DLL
453Geprüfte Frontend-AbhängigkeitspaketeBekannte Schwachstellen gefunden: 0

Interne, repository-gestützte Verifikation; kein unabhängiger Penetrationstest und keine Zertifizierung.

Sicherheitsfragen

Ist Vyvick von OWASP zertifiziert?

Nein. OWASP zertifiziert oder bestätigt Vyvick nicht. OWASP-Leitlinien werden in einer internen Sicherheits-Selbsteinschätzung verwendet.

Wurde ein unabhängiger Penetrationstest durchgeführt?

Derzeit wird kein unabhängiger Penetrationstest beansprucht. Nach einer externen Bewertung werden Umfang und Datum ausdrücklich genannt.

Benötigt der Lira-Agent Administratorrechte?

Ja. Der Windows-Dienst benötigt Rechte zum Lesen geschützter Protokolle und für konfigurierte Aktionen. Befehle bleiben begrenzt und auditiert.

Speichert Lira Windows- oder RDP-Passwörter?

Nein. Sie werden nicht an das Portal übertragen oder dort gespeichert. Credential Provider und Windows-Prüfung bleiben auf dem geschützten Server.

Kann ein Kunde auf Server eines anderen Kunden zugreifen?

Mandantenkennungen, objektbezogene Autorisierung, RBAC, Eigentumsprüfung und Datenbankschutz setzen die Grenzen durch.

Was geschieht bei vorübergehender Nichterreichbarkeit von Lira?

Telemetrie und Fernbefehle werden nach Wiederherstellung fortgesetzt. RDP MFA folgt der Fail-open- oder Fail-closed-Richtlinie der Organisation.

Sicherheitslücke melden

Wenn Sie eine mögliche Schwachstelle in Vyvick oder Lira entdeckt haben, verwenden Sie den geschützten Supportkanal und verzichten Sie bis zur Untersuchung und Behebung auf öffentliche Offenlegung.