mTLS: Das Fundament unserer Netzwerksicherheit

mTLS: Das Fundament unserer Netzwerksicherheit

In modernen Cloud-Umgebungen ist es ein schwerwiegender architektonischer Schwachpunkt, sich bei der Authentifizierung auf einfache API-Schlüssel oder statische Bearer-Token zu verlassen. Wird ein API-Schlüssel unterwegs abgefangen, versehentlich in ein Quellcode-Repository committet oder von einem Endpunkt extrahiert, erhält der Angreifer dauerhaften, uneingeschränkten Zugriff auf die Infrastruktur, bis der Schlüssel manuell widerrufen wird.

StateWarden adressiert diesen Angriffsvektor auf architektonischer Ebene. Unsere gesamte verteilte Architektur - von der Artemis Control Plane über die Driad Data Plane bis zu den lokalen Agenten - kommuniziert ausschließlich über gegenseitig authentifiziertes TLS (Mutual Transport Layer Security, mTLS).


1. Was ist mTLS?

Standard-TLS (das Ihre Verbindung zu einer Website wie https://bank.com absichert) ist eine Einbahnstraße. Der Server weist seine Identität gegenüber Ihrem Browser mit einem digitalen Zertifikat nach und stellt sicher, dass Sie nicht mit einem bösartigen Imitator sprechen. Der Server hat jedoch keinen mathematischen Beweis dafür, wer Sie sind; er verlässt sich darauf, dass Sie später ein Passwort eingeben.

Mutual TLS (mTLS) ist keine Einbahnstraße: Sowohl der Server (Artemis/Driad) als auch der Client (der Agent) müssen ihre Identität kryptographisch gegenseitig nachweisen, bevor ein einziges Byte Anwendungsdaten ausgetauscht wird.

2. Dynamische Zertifikatserzeugung

StateWarden verwendet keine statischen, fest einprogrammierten Zertifikate, und wir verlangen nicht, dass Sie Schlüssel manuell über komplexe Public-Key-Infrastruktur-Software (PKI) erzeugen und verteilen. Der gesamte Prozess wird während der Agent-Kopplung nahtlos abstrahiert.

Der Kopplungs-Handshake

Wenn Sie den Befehl sw init auf einem neuen Server ausführen und den einmaligen Kopplungscode angeben:

  1. Der Agent erzeugt einen Standard-Private-Key für mTLS sowie ein Post-Quantum-Schlüsselpaar mit Kyber (ML-KEM). Der private Kyber-Schlüssel ist über PrimeKEM hardwaregebunden an den Endpunkt und verlässt die Maschine niemals.
  2. Der Agent erzeugt eine Zertifikatssignieranforderung (CSR) und überträgt sie zusammen mit seinem öffentlichen Kyber-Schlüssel sicher an die Artemis Control Plane.
  3. Artemis fungiert als interne Zertifizierungsstelle (CA). Es validiert den Kopplungscode, signiert die CSR und stellt ein eindeutiges Client-Zertifikat aus.
  4. Artemis liefert das signierte Zertifikat und die Provisionierungsgeheimnisse des Agenten in einer quantenresistenten "PQ-Hybrid-Payload" zurück, die durch ML-KEM-Schlüsselkapselung (Kyber) gesichert ist.
  5. Der Agent öffnet die Payload mit seinem hardwaregebundenen privaten Kyber-Schlüssel, installiert seine Zertifikate und riegelt seine Netzwerkkommunikation dauerhaft ab.

3. Die Sicherheitsvorteile

Durch den Einsatz von dynamischem mTLS für die gesamte Knoten-zu-Knoten-Kommunikation bietet StateWarden die folgenden Sicherheitseigenschaften:

  • Widerstand gegen Anmeldedaten-Diebstahl: Ein Angreifer, der Netzwerkverkehr abfängt, kann keine eigene Sitzung aufbauen oder sich als Agent ausgeben, da der TLS-Handshake den lokalen privaten Schlüssel des Agenten erfordert, der auf dem Endpunkt erzeugt und niemals übertragen wird.
  • Kryptographische Zugriffskontrolle: Die Driad-Speicherknoten verwenden keine Passwörter. Versucht ein nicht autorisierter Client, sich mit einem Driad-Knoten zu verbinden, um einen Backup-Chunk herunterzuladen, beendet Driad die TCP-Verbindung bereits während des initialen Handshakes, weil dem Client ein von Artemis signiertes Zertifikat fehlt. Die Verbindung wird abgebrochen, bevor die HTTP-Schicht überhaupt geladen wird.
  • Geräteentfernung: Wird ein Server gestohlen oder kompromittiert, löscht ein Administrator das Gerät im StateWarden-Dashboard, wodurch sein Datensatz aus dem Geräteregister entfernt wird. Die Control Plane löst die Geräteidentität bei jeder Anfrage auf, sodass nachfolgende Anfragen des entfernten Geräts auf Anwendungsebene abgelehnt werden. Die erneute Aufnahme der Maschine erfordert eine neue Kopplung, bei der frische Anmeldedaten ausgestellt werden.

4. Vollständige Kompartimentierung

StateWarden kompartimentiert Vertrauen strikt. Der Agent (der Backups verarbeitet) verwendet dynamische, gerätespezifische Zertifikate. Die StateWarden-Distributions- und Update-Server (dist.statewarden.net) verwenden hingegen vollständig getrennte Repository-Zertifikate.

Diese strikte Trennung stellt sicher, dass die Kompromittierung eines Endpunkt-Agenten nicht als Sprungbrett in die CI/CD-Deployment-Pipeline dienen kann - und umgekehrt. Jede Komponente im StateWarden-Ökosystem besitzt exakt die kryptographische Autorität, die für ihre spezifische Aufgabe erforderlich ist.


StateWarden: Resilience Engineered.

War dieser Artikel hilfreich?