Sicherheit
Sicherheit und verantwortungsvolle Offenlegung
Zuletzt aktualisiert: 9. Oktober 2026
Wie Nodz dich schützt
- Ende-zu-Ende-Verschlüsselung mit MLS. Gespräche nutzen das Protokoll Messaging Layer Security (RFC 9420) über die quelloffene Bibliothek OpenMLS, die in die App eingebaut ist. Schlüssel werden auf deinem Gerät erzeugt und verlassen es nie in lesbarer Form.
- Keine Telefonnummer, keine E-Mail. Es gibt von vornherein wenig, das abfließen kann.
- Wiederherstellung ohne Hintertür. Dein Wiederherstellungscode erreicht nie unsere Server. Nur du kannst deine Schlüsselsicherung entschlüsseln.
- Gehärtete Server. Passwörter werden mit Argon2id gehasht, der gesamte Verkehr läuft über TLS, Datenbanken sind aus dem Internet nicht erreichbar, Dienste laufen mit minimalen Rechten, und wir führen keine Zugriffsprotokolle.
- Kein Fremdcode auf unseren Seiten. Keine Analyse, keine Werbung, keine externen Skripte, durchgesetzt durch eine strikte Content Security Policy.
- Überprüfbare Builds. Das Verschlüsselungsmodul wird reproduzierbar gebaut; seine SHA-256-Prüfsummen werden mit jeder Version veröffentlicht.
Was Verschlüsselung nicht leisten kann
- Sie kann nicht alle Metadaten verbergen: Der Server sieht weiterhin, wann sich Geräte verbinden und wie groß verschlüsselte Nachrichten sind.
- Sie kann kein Gerät schützen, das mit Schadsoftware infiziert ist oder entsperrt von jemand anderem benutzt wird.
- In der Web-App liefert unser Server den Code, der mit deinen Schlüsseln arbeitet, bei jedem Besuch neu aus. Ein kompromittierter Server könnte schädlichen Code ausliefern. Desktop- und Mobil-Apps werden dieses Risiko verringern.
Vergleiche Sicherheitsnummern mit deinen Kontakten persönlich oder über einen anderen Kanal, damit sich niemand dazwischenschaltet. Nodz warnt dich, wenn sich der Schlüssel eines Kontakts ändert.
Eine Schwachstelle melden
Bitte melde Sicherheitsprobleme an security@nodz.im. Gib eine Beschreibung, die Schritte zur Reproduktion und die erwartete Auswirkung an. Unsere security.txt nennt dieselbe Adresse.
Wir verpflichten uns:
- den Eingang innerhalb von 5 Werktagen zu bestätigen und dich über den Fortschritt zu informieren;
- keine rechtlichen Schritte gegen Forschung einzuleiten, die in gutem Glauben im Rahmen dieser Richtlinie erfolgt;
- dich auf Wunsch öffentlich zu nennen, sobald das Problem behoben ist.
Wir bitten dich:
- nur mit eigenen Konten zu testen und niemals Daten anderer einzusehen, zu ändern oder zu löschen;
- keine Denial-of-Service-Angriffe, keinen Spam, kein Social Engineering und keine physischen Angriffe durchzuführen;
- uns angemessen Zeit (in der Regel 90 Tage) zur Behebung zu geben, bevor du das Problem veröffentlichst.