SV_REMOTE / SICHERHEIT
Sicherheit, Aufbewahrung und Schwachstellenmeldung
Technische Grenzen des Piloten, Empfänger, Löschfristen und koordinierte Offenlegung.
Version 2026-08-23-pilot · 23.08.2026
Sicherheitsmodell
Geräte erzeugen Ed25519-Schlüssel lokal; Registrierung und Heartbeat sind signiert. Kopplung nutzt einen fünf Minuten gültigen Einmalcode. Sitzungen benötigen lokale Freigabe und OS-Capture-Dialog. Frames werden mit einem flüchtigen Sitzungsschlüssel E2E-verschlüsselt.
Relay und Control Plane sehen notwendige Routing-, Zeit-, Größen- und Metadaten, erhalten aber den Inhaltsschlüssel nicht. Der Pilot hat keine Fernsteuerung, Zwischenablage, Dateien, Aufzeichnung oder unbeaufsichtigten Zugriff.
Empfänger und Aufbewahrung
Contabo GmbH stellt isolierte VPS-/Netz-/Speicherinfrastruktur in Deutschland bereit. Carrier/Kundennetze transportieren IP-Metadaten und verschlüsselte Pakete. Keine Werbung oder Behavioral Analytics.
Code-Hash: fünf Minuten plus Löschung etwa binnen 24 Stunden; Anfrage: 120 Sekunden; Ticket/Relay: höchstens 15 Minuten; Redis kurzlebig; Sitzungsmetadaten, Quell-IP und Audit: bis 180 Tage; Geräte-/Baumdaten bis Löschung/Ende; Backup-Reste Zielwert höchstens 30 weitere Tage.
Schwachstellen melden
Meldung an s@st-in.eu, Betreff [sv_remote security], mit Version, Auswirkung und sicherer Reproduktion im eigenen ausdrücklich autorisierten Testsystem. Im Erstkontakt keine Schlüssel, Zugangsdaten, personenbezogenen Bildschirme oder Exploit-Dumps senden.
Verboten: Social Engineering, DoS, Massenscans, Persistenz, Malware, Zugriff auf fremde Geräte/Daten, Tests anderer st-in.eu-Dienste und vorzeitige Veröffentlichung. Kein Bug-Bounty-Versprechen. Vollständige Meldungen sollen binnen fünf Arbeitstagen bestätigt werden; dies ist kein SLA.
CRA-Bereitschaft
sv_remote ist voraussichtlich ein Produkt mit digitalen Elementen; Remote-Support ist nicht ausdrücklich als wichtige Klasse in CRA Anhang III genannt. Die vorläufige Standardklassifizierung muss vor Markteinführung juristisch und im Konformitätsverfahren bestätigt werden.
Der Pilot ist keine EU-Konformitätserklärung und trägt keine CE-Aussage. Vor kommerziellem EU-Launch sind Risikodatei, SBOM, Vulnerability Lifecycle, authentische Updates, Support-Enddatum, Incident-Reporting, technische Dokumentation und die anwendbare Konformitätsbewertung abzuschließen.