Ihr erstes Gerät koppeln: Die kryptografische Bindung herstellen

Ihr erstes Gerät koppeln: Die kryptografische Bindung herstellen

Wenn ein neuer StateWarden-Agent zum ersten Mal startet, hat er keinerlei Zugriff auf Ihren Realm. Er kann nicht mit der Control Plane (Artemis) kommunizieren und nicht auf Ihre Data Plane (Driad) zugreifen. Er ist vollständig isoliert, bis er explizit autorisiert wird.

Dieser Autorisierungsprozess wird Kopplung (Pairing) genannt.

Das Problem mit herkömmlichen API-Schlüsseln

Traditionelle Software verwendet oft statische, vorab verteilte „API-Schlüssel" zur Agenten-Authentifizierung. Das ist in der HighSec-Philosophie ein nicht hinnehmbares Sicherheitsrisiko. Wird ein API-Schlüssel aus dem Dateisystem oder dem Arbeitsspeicher einer kompromittierten Maschine extrahiert, erhält der Angreifer dauerhaften, unkontrollierten Zugriff auf die Steuerungs-API.

StateWarden eliminiert gemeinsam genutzte Geheimnisse vollständig. Wir verwenden eine Challenge-Response Mutual TLS (mTLS)-Architektur.

Der Kopplungsprozess

Wenn Sie ein Gerät koppeln, „melden Sie sich nicht einfach an". Sie etablieren eine permanente, mathematisch bewiesene Identität für diese spezifische physische Maschine.

  1. Kopplungscode generieren: Öffnen Sie im Dashboard die Seite Geräte (/devices) Ihres Realms und klicken Sie im Seitenkopf auf Kopplung & Codes. Generieren Sie im Dialog einen Code - ein temporäres, kryptografisch sicheres Einmalpasswort (OTP, One Time Password) mit optionaler Ablaufzeit. Codes werden in Großbuchstaben angezeigt; der Agent akzeptiert sie ohne Berücksichtigung der Groß-/Kleinschreibung.
  2. Init-Befehl ausführen: Führen Sie auf der Zielmaschine, auf der der Agent installiert ist, den initialen Kopplungsbefehl über unsere CLI aus (z. B. sw init <IHR-CODE>).
  3. Der mTLS-Handshake (im Hintergrund):
    • Der Agent generiert lokal im Arbeitsspeicher ein privates/öffentliches Schlüsselpaar. Der private Schlüssel verlässt niemals den Arbeitsspeicher des Agenten.
    • Der Agent übermittelt den öffentlichen Schlüssel zusammen mit dem OTP an die Control Plane.
    • Die Control Plane validiert das OTP kryptografisch. Ist es gültig, signiert sie den öffentlichen Schlüssel und stellt ein eindeutiges Client-Zertifikat aus, das ausschließlich an dieses Gerät gebunden ist.
    • Das OTP wird sofort verbrannt.

Das Ergebnis: Echte Zero-Trust-Kommunikation

Von diesem Moment an kommuniziert der Agent mit StateWarden über sein eindeutiges Client-Zertifikat (mTLS). Es gibt keine Passwörter zu stehlen, keine API-Schlüssel abzugreifen und keine Sitzungstoken zu kapern.

Jede einzelne API-Anfrage zwischen Agent und Control Plane wird auf Transportebene gegenseitig authentifiziert und verschlüsselt, noch bevor die eigentliche Nutzlast ausgewertet wird. Versucht ein Angreifer, eine Anfrage abzufangen oder zu verändern, schlägt die kryptografische Signaturprüfung fehl, und die Verbindung wird von Artemis sofort abgebrochen.

War dieser Artikel hilfreich?