TECHNISCHE SICHERHEITSNACHWEISE
Sicherheitsengineering von Lira RDP Security
Sicherheit wird als überprüfbare technische Eigenschaft von Lira behandelt: Sie ist in Mandantengrenzen, Agentenkommunikation, Authentifizierung, Releases und Überwachung integriert und wird durch wiederholbare Tests geprüft.
Nachweise geprüft am 26. August 2026
Sicherheitsnachweise auf einen Blick
- Interne OWASP-geführte TestsAnwendbare Risiken und Maßnahmen werden anhand der OWASP-Leitlinien bewertet.
- 502 bestanden502 Backend-Sicherheits- und Regressionstests bestanden; ein separater direkter PostgreSQL-RLS-Anmeldetest in einer temporären Umgebung wurde ebenfalls bestanden
- 6/6Signierte Windows-Release-Artefakte für Agent 2.7.31 wurden mit Authenticode geprüft.
- MandantentrennungAPI-Autorisierung und Datenbankschutz setzen Organisationsgrenzen durch.
- Vom Agenten initiierter KanalDer reguläre Agent-Kanal initiiert geschützte ausgehende HTTPS/WSS-Verbindungen und benötigt keinen eingehenden Verwaltungsport. Optionales WinRM ist ein separater Diagnose- und Wiederherstellungspfad.
Methodik der Sicherheitsbewertung
Vyvick nutzt die OWASP Top 10 als Risikoreferenz und anwendbare Anforderungen des OWASP Application Security Verification Standard als strukturierte Orientierung. Die Anwendbarkeit wird für Portal, API, Windows-Agent, Credential Provider und Produktionsinfrastruktur getrennt bewertet.
Dies sind interne Selbsteinschätzungen und keine Zertifizierung, Bestätigung, Akkreditierung oder unabhängige Prüfung durch OWASP. Eine ASVS-Stufe, ein unabhängiger Penetrationstest, SOC 2 oder ISO 27001 werden ohne Nachweis nicht beansprucht.
OWASP Top 10 — offizielles Projekt · OWASP ASVS — offizielles Projekt
Bewertungsstatus
Die Tabelle zeigt den Evidenzstatus. „Intern getestet“ bedeutet, dass das Vyvick-Team wiederholbare Tests für den angegebenen Umfang ausgeführt hat; dies ist keine unabhängige Zertifizierung und bedeutet nicht, dass jedes mögliche Risiko ausgeschlossen ist.
| Bereich | Status | Prüfnachweis |
| Authentifizierung | Intern getestet | Tests für Passwörter, MFA, Wiederholungsschutz, Begrenzung und Kontowiederherstellung. |
|---|
| Sitzungsverwaltung | Intern getestet | Sichere Cookies, CSRF, Sitzungsversionierung, Widerruf und Ablauf. |
|---|
| Zugriffskontrolle | Intern getestet | Tests für Organisationen, Rollen, Gruppen, Server, Eigentum und mandantenübergreifende Sperren. |
|---|
| API-Sicherheit | Intern getestet | Autorisierung, Agentenidentität, Eingabeprüfung, Anfragelimits und Fehlerverhalten. |
|---|
| Kryptografische Maßnahmen | Implementierung geprüft | TLS, Passwort-Hashing und Einmaltoken; Kennwörter in der Warteschlange für lokale Benutzerverwaltung werden während der Verarbeitung verschlüsselt und nach Abschluss, Fehler oder Ablauf gelöscht. |
|---|
| Protokollierung und Überwachung | Intern getestet | Auditdaten, Ereigniseingang, Betriebswarnungen und Behandlung von Sicherheitsereignissen. |
|---|
| Agentensicherheit | Agenten-Release verifiziert | Ausgehender Kanal, begrenzte Registrierung, signierte Artefakte und Updateprüfung. |
|---|
| Abhängigkeiten | Automatisches Abhängigkeitsaudit | Frontend-npm-Audit und Backend-pip-audit wurden am 26. August 2026 geprüft; es wurden keine bekannten Abhängigkeitsbefunde festgestellt. |
Sicherheitsmodell des Lira-Agenten
Der Agent ist ein privilegierter Windows-Dienst, weil er geschützte Ereignisprotokolle lesen und ausdrücklich freigegebene Verwaltungsaktionen ausführen muss.
- Der Agent initiiert ausgehenden HTTPS/WSS-Verkehr; im Kundennetz ist kein eingehender Verwaltungsport erforderlich.
- Registrierung und Kommunikation verwenden eine begrenzte Agentenidentität und prüfen die Organisationszugehörigkeit.
- Release-Pakete und der native Credential Provider sind signiert. Vor der Installation wird das Paket mit veröffentlichten SHA-256-Release-Metadaten abgeglichen.
- Windows-/RDP-Passwörter werden nicht an das Portal übertragen oder dort gespeichert. Die Prüfung bleibt auf dem Windows-Host.
- Bei Cloud-Ausfall pausieren Telemetrie und Fernbefehle; MFA folgt der konfigurierten Fail-open- oder Fail-closed-Richtlinie.
Authentifizierung und Zugriff
Identität und Berechtigung werden auf Sitzungs- und Objektebene durchgesetzt.
- Portal-MFA, Passwortbegrenzung, einmaliger Challenge-Verbrauch und Sitzungswiderruf werden getestet.
- RBAC wird mit Organisations-, Gruppen-, Server- und Eigentumsbereich kombiniert.
- Registrierungs- und Identitätsprüfungen verhindern stille Zuordnung zwischen Kundenbereichen.
- Sensible Verwaltungsaktionen erzeugen Auditdatensätze.
Verschlüsselung und Geheimnisse
Kryptografische Maßnahmen werden auf die dafür vorgesehenen Datenpfade und Geheimnisse angewendet.
- Öffentliches Portal und Agentenkommunikation verwenden HTTPS/TLS.
- Passwörter werden mit Einweg-Hashing gespeichert; Klartextpasswörter des Portals werden nicht aufbewahrt.
- Produktionsgeheimnisse können aus OpenBao bezogen werden; fehlendes Pflichtschlüsselmaterial führt zum sicheren Abbruch.
- Kennwörter in der Warteschlange für lokale Benutzerverwaltung werden während der Verarbeitung verschlüsselt und nach Abschluss, Fehler oder Ablauf gelöscht.
Mandantentrennung
Für MSPs und mehrere Kunden kombiniert Lira Anwendungsautorisierung mit zusätzlichem Datenbankschutz.
- Jede Anfrage löst vor Zugriff oder Änderung einen Organisationsbereich auf.
- API-Operationen prüfen Rolle und Zugriff auf den konkreten Server.
- PostgreSQL RLS ergänzt die Anwendungsautorisierung und ist nicht die einzige Mandantengrenze.
- Das bloße Ändern einer Organisations-, Server- oder Objektkennung gewährt keinen Zugriff auf Ressourcen eines anderen Kunden.
- Regressionstests decken mandantenübergreifenden Zugriff, leere Bereiche, Gruppenvererbung und direkte Rechte ab.
Sichere Entwicklung und Betrieb
Sicherheitsvalidierung gehört zum regulären Entwicklungs- und Releaseprozess.
- Backend-Tests decken Authentifizierung, Autorisierung, Mandantentrennung, CSRF, Geheimnisse, Agentenidentität und Behebung ab.
- Vor Release-Abnahme werden Produktionsbuild und authentifizierte Browser-Routen geprüft.
- Frontend-npm-Audit und Backend-pip-audit wurden am 26. August 2026 geprüft; es wurden keine bekannten Abhängigkeitsbefunde festgestellt.
- Behobene Sicherheitsprobleme erhalten Regressionstests, soweit technisch anwendbar.
Überwachung, Audit und Reaktion
Betriebsnachweise unterstützen Untersuchung, Verantwortlichkeit und kontrollierte Wiederherstellung.
- Authentifizierungsergebnisse, Agent-Zustand, IP-Sperren und Sicherheitsereignisse werden im Portal zusammengeführt.
- Administrative Änderungen und Remote-Aktionen erzeugen Auditdatensätze mit Akteur, Ziel, Ergebnis und Zeitbezug.
- Fehlgeschlagene oder verzögerte Befehle bleiben für die Diagnose sichtbar und werden nicht als abgeschlossen dargestellt.
- Sicherheitsprobleme können über den dokumentierten Supportkanal gemeldet und anhand aufbewahrter Betriebsnachweise untersucht werden.
Verifizierte technische Basis — 26. August 2026
Diese datierten technischen Nachweise werden getrennt von der OWASP-orientierten Selbstbewertung dargestellt.
Dies sind Ergebnisse aus 502 Sicherheits- und Regressionstests des Vyvick-Produkts. Sie stehen nicht für OWASP-ASVS-Kontrollen, eine OWASP-Bewertung, Zertifizierung oder einen unabhängigen Penetrationstest.
Nachweise geprüft am 26. August 2026
LIRA RDP✓BESTANDENINTERNE PRÜFUNG
2026-08-26
502 bestandenBackend-Sicherheits- und RegressionstestsDie optionale Integration war nicht Teil dieser Suite; ein separater direkter PostgreSQL-RLS-Anmeldetest in einer temporären Umgebung wurde bestanden
6/6Release-Artefakte mit geprüften Authenticode-SignaturenAgent 2.7.31: MSI-Installer, Installationsskript, Agent-EXE/DLL, Updater-EXE und Credential-Provider-DLL
453Geprüfte Frontend-AbhängigkeitspaketeBekannte Schwachstellen gefunden: 0
Interne, repository-gestützte Verifikation; kein unabhängiger Penetrationstest und keine Zertifizierung.
IM ERSTEN PILOTPROJEKT GEMESSEN
Ergebnisse des ersten Lira-Pilotprojekts
Anonymisierte Messwerte aus dem ersten Lira-Pilotprojekt. Sie zeigen reale Betriebslast, ohne Kunden, Hosts, Konten oder Quelladressen offenzulegen.
Sicherheitsfragen
Ist Vyvick von OWASP zertifiziert?
Nein. OWASP zertifiziert oder bestätigt Vyvick nicht. OWASP-Leitlinien werden in einer internen Sicherheits-Selbsteinschätzung verwendet.
Wurde ein unabhängiger Penetrationstest durchgeführt?
Derzeit wird kein unabhängiger Penetrationstest beansprucht. Nach einer externen Bewertung werden Umfang und Datum ausdrücklich genannt.
Benötigt der Lira-Agent Administratorrechte?
Ja. Der Windows-Dienst benötigt Rechte zum Lesen geschützter Protokolle und für konfigurierte Aktionen. Befehle bleiben begrenzt und auditiert.
Speichert Lira Windows- oder RDP-Passwörter?
Nein. Sie werden nicht an das Portal übertragen oder dort gespeichert. Credential Provider und Windows-Prüfung bleiben auf dem geschützten Server.
Kann ein Kunde auf Server eines anderen Kunden zugreifen?
Mandantenkennungen, objektbezogene Autorisierung, RBAC, Eigentumsprüfung und Datenbankschutz setzen die Grenzen durch.
Was geschieht bei vorübergehender Nichterreichbarkeit von Lira?
Telemetrie und Fernbefehle werden nach Wiederherstellung fortgesetzt. RDP MFA folgt der Fail-open- oder Fail-closed-Richtlinie der Organisation.
Sicherheitslücke melden
Wenn Sie eine mögliche Schwachstelle in Vyvick oder Lira entdeckt haben, verwenden Sie den geschützten Supportkanal und verzichten Sie bis zur Untersuchung und Behebung auf öffentliche Offenlegung.
Zur Produktübersicht →