# Sicherheit ## Ueberblick Neotask wurde mit Sicherheit als Kernprinzip entwickelt. Jede Schicht, von der Lizenzaktivierung ueber die Datenspeicherung bis zur Netzwerkkommunikation, ist darauf ausgelegt, Ihre Daten zu schuetzen und unbefugten Zugriff zu verhindern. ## Lizenzsicherheit - **Geraetebindung**: Jede Lizenz ist kryptographisch ueber einen SHA-256-Fingerabdruck an ein einzelnes Geraet gebunden. - **HMAC-SHA256-Anfragensignierung**: Alle API-Anfragen werden mit einem geraetespezifischen Geheimnis, Nonce und Zeitstempel signiert. - **Zeitkonstanter Vergleich**: Alle Geheimnis-Vergleiche verwenden zeitkonstante Algorithmen, um Timing-Angriffe zu verhindern. - **Token-Lebenszyklus**: Ablaufzeiten fuer Zugangs- und Refresh-Tokens werden serverseitig ueber signierte JWT-Claims gesteuert, was sofortigen Widerruf ermoeglicht. - **Automatische Revalidierung**: Ihre Lizenz wird alle 6 Stunden ueberprueft. - **Offline-Gnadenfrist**: 72 Stunden Offline-Zugang vor erforderlicher Revalidierung. - **Fernwiderruf**: Lizenzen koennen serverseitig sofort widerrufen werden. ## Zwei-Faktor-Authentifizierung (TOTP) Neotask unterstuetzt optionale (aber empfohlene) Zwei-Faktor-Authentifizierung fuer den Dashboard-Zugang. - Kompatibel mit Google Authenticator, Authy, 1Password und jeder TOTP-kompatiblen App. - Backup-Codes werden bei der Einrichtung bereitgestellt. Diese Codes sind SHA-256-gehasht und nur einmal verwendbar. - TOTP kann jederzeit im Abschnitt **Sicherheit** in Ihren Dashboard-Einstellungen aktiviert oder deaktiviert werden. ## Verschluesselung ### Daten im Ruhezustand - **AES-256-GCM**: Alle Tokens, Geheimnisse und API-Schluessel werden im Ruhezustand verschluesselt. - **Maschinenbezogene Schluessel**: Verschluesselungsschluessel werden ueber scrypt aus Ihrer Geraeteidentitaet abgeleitet. - **Kein Klartext-Speicher**: Tokens werden nie im Klartext gespeichert. ### Daten bei der Uebertragung - **TLS 1.3**: Die gesamte API-Kommunikation laeuft ueber HTTPS. - **WebSocket Secure (WSS)**: Die Echtzeit-Gateway-Kommunikation ist verschluesselt. - **HMAC-Signierung**: Jede Anfrage enthaelt eine Nonce- und Zeitstempelsignatur. ### Umgebungsgeheimnisse - **Zwei-Schicht-Verschluesselung**: Build-Time-Umgebungsverschluesselung verwendet separate Schluessel. - **Keine hartcodierten Geheimnisse**: Null API-Schluessel oder Tokens existieren im Quellcode. - **Log-Bereinigung**: Sensible Daten werden automatisch aus Logs entfernt. ## Desktop-App-Sicherheit ### Electron-Haertung Neotask wendet strenge Electron-Sicherheitseinstellungen an, um die Desktop-Anwendung zu schuetzen: - `sandbox: true`: Der Renderer-Prozess laeuft in einer Sandbox-Umgebung. - `contextIsolation: true`: Kein direkter Zugriff auf den Hauptprozess von der UI aus. - `nodeIntegration: false`: Keine Node.js-APIs sind der UI ausgesetzt. - `webSecurity: true`: Die Same-Origin-Policy wird durchgesetzt. ### Content Security Policy (CSP) - `default-src 'self'`: Nur Ressourcen der App selbst werden geladen. - `script-src 'self'`: Keine externen Skripte sind erlaubt. - Popup-Fenster werden blockiert. - Navigation wird blockiert, um Redirect-Angriffe zu verhindern. - Seitenneuladen wird blockiert, um Zustandsmanipulation zu verhindern. ### App-Integritaet - **ASAR-Integritaet**: SHA-256-Hash-Verifizierung der paketierten App. - **Versionsattestierung**: Ein serversigniertes Manifest mit Kill-Switch-Faehigkeit. - **Code-Obfuskation**: JavaScript-Obfuskation wird in Produktions-Builds angewendet. - **Hard-Fail-Modus**: Die App blockiert vollstaendig bei jedem Integritaetsfehler. ## Netzwerksicherheit ### Gateway-Isolation - Das Gateway laeuft ausschliesslich auf **Loopback** (127.0.0.1), was bedeutet, dass keine externe Netzwerkexposition besteht. - Keine eingehenden Verbindungen von ausserhalb Ihres Rechners werden akzeptiert. - Sitzungsberechtigungen haben eine Lebensdauer von 10 Minuten, sind geraetegebunden und HMAC-signiert. ### 3-Strike-Sperre - Nach 3 aufeinanderfolgenden Gateway-Operationsfehlern werden alle Operationen blockiert. - Ein manueller Reset ist erforderlich, um den Zugang wiederherzustellen. - Dieser Mechanismus verhindert Brute-Force-Versuche. ## API-Sicherheit ### Authentifizierungsmethoden | Methode | Verwendet fuer | Sicherheitsstufe | |--------|----------|----------------| | **JWT Bearer Token** | Web-Dashboard, API-Aufrufe | Standard (90-Tage-Ablauf) | | **Lizenz-HMAC** | Desktop-App-Operationen | Hoch (geraetespezifisches Geheimnis) | | **Sitzungsberechtigungen** | Gateway-Operationen | Sehr hoch (10 Min., HMAC-signiert) | | **TOTP** | Dashboard-Login | Zusaetzlicher Faktor | ### Ratenbegrenzung | Endpunkt | Limit | |----------|-------| | Kontaktformular | 5 Anfragen pro 15 Minuten | | Anmeldeversuche | 10 Anfragen pro 15 Minuten | | Analyse/Tracking | 30 Anfragen pro 60 Sekunden | ### Eingabevalidierung - Alle IPC-Parameter werden vor der Verarbeitung validiert. - Alle API-Eingaben werden bereinigt. - Schutzmaßnahmen gegen SQL-Injection, XSS und Command Injection sind implementiert. ## Provider Key Sicherheit (BYOK) Bei Verwendung des Bring Your Own Key (BYOK) Modus wendet Neotask zusaetzliche Sicherheitsmassnahmen auf Ihre API-Schluessel an: - API-Schluessel werden vor der Speicherung mit AES-256-GCM verschluesselt. - Schluessel werden nie in Logs oder Fehlermeldungen angezeigt. - Schluessel werden im Dashboard in maskierter Form angezeigt (nur die letzten 4 Zeichen sind sichtbar). - Sicheres Loeschen wird beim Entfernen eines Schluessels durchgefuehrt. ## Safe Mode Neotask enthaelt eine Safe-Mode-Funktion, die eine Ausfuehrungs-Sandbox fuer Agenten bereitstellt: - Pro-Agent-Ausfuehrungs-Sandbox isoliert die Operationen jedes Agenten. - Sensible Operationen erfordern eine explizite Benutzerbestaetigung vor der Ausfuehrung. - Ein Master-Schalter ermoeglicht es Ihnen, Safe Mode global zu aktivieren oder zu deaktivieren. - Automatische Reaktivierung nach Zeitplan stellt sicher, dass Safe Mode nach voruebergehenden Aenderungen wieder aktiviert wird. - Echtzeit-Richtliniensynchronisation haelt die Einstellungen ueber alle Verbindungen konsistent. ## Audit und Compliance - Alle Konfigurationsaenderungen werden mit Zeitstempeln protokolliert. - Config-Hashing erkennt unbefugte Aenderungen. - Nutzungstelemetrie (opt-in) ermoeglicht Anomalieerkennung. - CORS ist auf autorisierte Domains beschraenkt. - Helmet-Sicherheitsheader werden auf alle Web-Antworten angewendet. ## Best Practices 1. **TOTP aktivieren** in Ihrem Dashboard fuer Zwei-Faktor-Authentifizierung. 2. **Backup-Codes herunterladen** und sicher aufbewahren. 3. **Taegliche Budgets festlegen**, um unerwartete Kosten zu vermeiden. 4. **BYOK-Modus verwenden**, wenn Sie volle Kontrolle ueber Ihre API-Schluessel wuenschen. 5. **Die App aktuell halten**, da Auto-Updates Sicherheitspatches enthalten. 6. **Agentenberechtigungen ueberpruefen** in den Safe-Mode-Einstellungen regelmaessig.