Zum Inhalt springen
PlaceNet
Sicherheit

Vertrauen braucht nachprüfbare Technik

Eine App, die Familienkommunikation und Aufsicht verbindet, muss erklären können, wer was sehen kann – und warum das technisch so ist. Hier stehen die Entscheidungen, die das festlegen.

Das Elterngerät ist ein Teilnehmer, kein Mitleser

Der naheliegende, falsche Weg wäre, den Server mitlesen und Inhalte an die Eltern weiterreichen zu lassen. Fluegge macht das Gegenteil: Das Elterngerät ist ein zusätzliches legitimes Endgerät in derselben verschlüsselten Gruppe. Es entschlüsselt mit eigenen Schlüsseln – der Server sieht in keinem Fall Klartext.

Genau dafür ist MLS (Messaging Layer Security, RFC 9420) gebaut: Gruppen mit vielen Geräten pro Person, sauberes Hinzufügen und Entfernen, und Nachrichtenschlüssel, die sich fortlaufend erneuern. Ein klassischer Zwei-Personen-Ratchet würde bei Klassengruppen mit Eltern- und Kindgeräten unhandlich.

Sicherheitskritisches genau einmal bauen

Schlüsselverwaltung, Ver- und Entschlüsselung, Kopplungs-Handshake, Protokoll, verschlüsselte lokale Datenbank und Zustell-Queue liegen in einer gemeinsamen Bibliothek in Kotlin, die beide Android-Apps einbinden. Eine zweite Plattform gibt es nicht.

Der Grund ist unspektakulär und wichtig: Zwei Implementierungen desselben Krypto-Protokolls sind zwei Stellen, an denen ein Fehler stecken kann – und eine davon fällt garantiert später auf als die andere. Die Oberfläche darf pro App verschieden sein, der sicherheitskritische Teil nicht.

Absichtlich dummer Server

Der Server leitet verschlüsselte Pakete weiter, weckt Geräte mit einer leeren Push-Nachricht und hält verschlüsselte Mediendateien vor, bis sie abgeholt sind – mehr nicht. Die Benachrichtigung mit Absender und Text entsteht erst auf dem Gerät. Der Server ist nie die Instanz, die über Regeln entscheidet.

Betrieb in der EU

Die Infrastruktur steht bei europäischen Anbietern. Das ist keine Marketing-Zeile, sondern eine gesetzte Rahmenbedingung des Projekts.

Kein Code-Nachladen

Keine der beiden Apps lädt zur Laufzeit Code nach. Eine neue Fassung kommt als ganze App: geladen, gegen ihre Prüfsumme geprüft und über den Installationsdialog von Android bestätigt – nie still im Hintergrund.

Schlüssel bleiben lokal

Schlüssel und Verlauf liegen verschlüsselt auf dem Gerät, je Kind ein eigenes Profil, geschützt durch PIN oder Bildfolge. Die Sperre nach fünf Fehlversuchen, die nur ein Guardian aufhebt, ist beschrieben, aber noch nicht gebaut.

Vom Verbinden bis zur Nachricht

Sicherheit, die man nachvollziehen kann

Fluegge verlangt kein blindes Vertrauen in einen Server. Schutz entsteht Schritt für Schritt auf den Geräten – dort, wo Nachrichten geschrieben und gelesen werden.

1

Geräte bewusst verbinden

Ein neues Kindgerät kommt nur über einen fünf Minuten gültigen, einmal verwendbaren Kopplungscode hinzu. Der Code öffnet keine Nachrichten und enthält keine geheimen Schlüssel.

Gemeinsam vor Ort
2

Eigene Schlüssel erzeugen

Jedes Gerät erzeugt seine privaten Schlüssel selbst. Sie bleiben im geschützten Gerätespeicher und werden weder im Kopplungscode noch an den Server geschickt.

Nur auf dem Gerät
3

Sicher in die Gruppe aufnehmen

Berechtigte Geräte werden als eigene Teilnehmer aufgenommen. Auch das Elterngerät entschlüsselt mit einem eigenen Schlüssel – nicht über einen geheimen Zugang des Servers.

Nachprüfbare Mitgliedschaft
4

Nur verschlüsselt transportieren

Eine Nachricht wird vor dem Verlassen des Geräts verschlüsselt. Der Server befördert nur den verschlossenen Umschlag; öffnen kann ihn erst ein berechtigtes Empfängergerät.

Server ohne Nachrichtenschlüssel
Wer sieht was?

Klare Grenzen statt Kleingedrucktem

Berechtigte, entsperrte Geräte

können Nachrichten lesen und schreiben.

Der Fluegge-Server

sieht Zustellinformationen wie Ziel, Zeitpunkt und Größe – aber keinen Inhalt. Und keine Kennung trägt eine E-Mail-Adresse, Telefonnummer oder einen geprüften Namen – nur einen frei gewählten Anzeigenamen: Ein Guardian ist eine zufällige Kennung mit einem Schlüssel, der auf dem Gerät bleibt.

Außenstehende und Infrastrukturbetreiber

erhalten keinen Nachrichtenschlüssel.

Technische Vertrauensgrenzen

  • MLS nach RFC 9420 für verschlüsselte Gruppen und mehrere Geräte
  • Eine gemeinsame Bibliothek beider Apps für Schlüssel, Regeln und Nachrichtenprotokoll
  • Private Schlüssel im geschützten Gerätespeicher
  • Verschlüsselte lokale Datenbank und verschlüsselter Ausgangskorb
  • Signierte Änderungen, wenn Geräte einer Gruppe beitreten oder sie verlassen

Bewusst benannte Grenzen

  • Ein entsperrtes Gerät in fremder Hand kann gelesene Inhalte zeigen
  • Benachrichtigungen können Absender und Text auf dem Sperrbildschirm zeigen – das entscheidet die Einstellung des Geräts
  • Der Server kann erkennen, welche Geräte wann Daten austauschen
  • Ein abgefangener Kopplungscode kann nur durch bewussten Gerätevergleich erkannt werden
  • Eine unabhängige Sicherheitsprüfung steht noch aus
  • Ohne gültigen Geräteschlüssel, ohne angemeldetes Gerät und ohne Wiederherstellungscode ist ein Konto endgültig verloren — auch der Betreiber kann es nicht zurückholen
Haltung

Aufsicht ohne Geheimnis

Aufsicht ist bei Fluegge kein heimliches Mitlesen: Das Kind sieht jederzeit, welche Freigabestufen für es gelten – ob mitgelesen wird, was es senden darf und ob Medien vorher kontrolliert werden. Alle Guardians einer Familie sind dabei gleichberechtigt; jede Änderung wird protokolliert und an alle verteilt.

Ebenso wichtig: Spiegelung ist an die Freigabestufe „Mitlesen“ gebunden und auf dem Kindgerät erkennbar – heimliche Überwachung ist ausdrücklich nicht das Ziel.

Diese Website

Datensparsam, auch hier

  • Keine Cookies, keine Tracker und keine Drittanbieter-Analytics
  • Keine externen CDNs, Fonts oder eingebetteten Dienste
  • Die Seiten entstehen auf dem eigenen Server – ohne Konto und ohne Anmeldung
  • Betrieb auf derselben EU-Infrastruktur wie der Rest von placenet.de

Impressum und Datenschutzerklärung gelten für alle Bereiche dieser Seite.

Stand heute: Der beschriebene Aufbau ist in beiden Apps und im Server gebaut und läuft in der veröffentlichten Fassung. Eine unabhängige Sicherheitsprüfung steht aber aus. Bis sie da ist, ist das hier ein Entwicklungsstand und kein Versprechen. Wenn sich daran etwas ändert, steht es hier.
Verbindung zum Server unterbrochen – neu verbinden… Die Verbindung konnte nicht wiederhergestellt werden. Neu laden Die Sitzung ist abgelaufen. Neu laden
Ein unerwarteter Fehler ist aufgetreten. Neu laden 🗙