Warum Qypher sicher ist.
Für Technikexperten: Wir erklären auf der Ebene der Designprinzipien, mit welchem Ansatz Qypher seine Sicherheit gewährleistet.
Zunächst — was diese Seite bewusst weglässt.
Diese Seite beschreibt die Sicherheit von Qypher in Form der „Eigenschaften und Prinzipien, die sie schützen". Die Implementierungsdetails hingegen — Schlüssellängen, die genaue Kombination der Algorithmen, interne Datenstrukturen — werden bewusst nicht offengelegt: Ihre Veröffentlichung würde nur einem Angreifer nützen und ist zum Verständnis der Sicherheit nicht nötig. Die Sicherheit von Qypher beruht nicht auf dem Geheimhalten des Designs, sondern auf den hier genannten Eigenschaften selbst.
1. Konzipiert ohne Passwort
Die Anmeldedaten sind maschinengenerierte Token, keine vom Menschen gemerkten Passwörter. Die für Passwörter typischen Risiken — Wiederverwendung, Erraten, Phishing eines gemerkten Geheimnisses — entstehen gar nicht erst.
2. Keine rohen Anmeldedaten werden gespeichert (nur Einweg-Hashes)
Die Datenbank von Qypher speichert Anmeldedaten nie in einer umkehrbaren Form. Sie hält nur einen Einweg-Hash vor — einen transformierten Wert, aus dem sich das Original nicht zurückrechnen lässt. Selbst bei einem Leck der Datenbank lassen sich daraus keine direkt nutzbaren Anmeldedaten gewinnen. Auch personenbezogene Daten wie Namen und Adressen werden vollständig verschlüsselt gespeichert; selbst bei einem Leck ließe sich ihr Inhalt nicht direkt lesen.
3. Mit einem CSPRNG erzeugt
Die Anmeldedaten werden von einem kryptografisch sicheren Pseudozufallsgenerator (CSPRNG) erzeugt und hängen nie von vorhersehbaren Eingaben wie der Uhrzeit ab; sie lassen sich daher weder aufzählen noch durch Raten reproduzieren.
4. Token nutzen authentifizierte Verschlüsselung (manipulationssicher)
Der im QR-Code enthaltene Token ist nicht nur verschlüsselt, sondern auch integritätsgeschützt. Ein veränderter oder gefälschter Token wird bei der Prüfung zuverlässig abgewiesen. Aus Teilinformationen lässt sich kein gültiger Token zusammensetzen.
5. Anmeldedaten werden als untrennbares Ganzes geprüft
Mehrere Komponenten werden gemeinsam als eine Einheit geprüft. Nur einen Teil zu kennen genügt nicht für die Anmeldung, sodass kein Spielraum bleibt, die Komponenten einzeln anzugreifen.
6. Das Anmeldeergebnis wird zusammen mit seinem Ziel geprüft (Anti-Umleitung)
Das Anmeldeergebnis enthält die Zielinformation — „für welche Seite" — und ist so versiegelt, dass es nachträglich nicht verändert werden kann. Die empfangende Seite prüft die Echtheit dieses Siegels, bevor sie es annimmt. Ein Angreifer kann das Ergebnis daher nicht unterwegs abfangen und auf einer anderen (gefälschten) Seite wiederverwenden.
7. Die Datenweitergabe beginnt mit der Zustimmung des Nutzers (der Nutzer behält die Kontrolle)
Standardmäßig erhält jede Seite nur das Nötigste: die Qypher-ID und das Ergebnis der Altersprüfung (ja/nein). Das genaue Alter und das Geburtsdatum werden nie übermittelt — nur, ob der Nutzer die Altersanforderung der Seite erfüllt (das Ergebnis ist standardmäßig dabei, damit eine erforderliche Altersprüfung nicht einfach durch Verweigern der Übermittlung umgangen werden kann). Ob darüber hinaus Daten weitergegeben werden, entscheidet sich erst, wenn die Anfrage der Seite und die Erlaubnis des Nutzers beide vorliegen; vom Nutzer nicht freigegebene Daten werden nie übermittelt. Die angeforderten Daten und Bedingungen jeder Seite werden bei der Anmeldung angezeigt, sodass der Nutzer nach Prüfung zustimmen kann.
※ Wie eine Seite die einmal übermittelten Daten behandelt, liegt jedoch in ihrer eigenen Verantwortung und wird von Qypher nicht garantiert.
8. Sofortige Sperrung (die Neuausstellung macht die bisherige Qypher-Karte ungültig)
Wird eine Qypher-Karte neu ausgestellt, ist die bisherige im selben Moment ungültig. Bei Verlust oder wenn etwas merkwürdig erscheint, kann der Nutzer sie jederzeit neu ausstellen und damit die bisherigen Anmeldedaten ungültig machen. Selbst bei einem Leck bleibt der Zeitraum der Gefährdung minimal.
9. Serverseitige Sitzungen + Timeout bei Inaktivität
Sitzungen werden serverseitig geprüft, und auf dem Client wird kein Geheimnis als Vertrauensgrundlage gehalten. Nach einer Phase der Inaktivität läuft die Sitzung automatisch ab. Konstruktionsbedingt bleibt auf dem Client nichts, dessen Diebstahl schaden könnte.
10. Mehrschichtige Verteidigung an der Grenze
Die API ist durch mehrere Schichten geschützt — automatisierte Missbrauchserkennung, reputationsbasierte Sperren, Bot-Filterung (die genauen Kriterien und Schwellenwerte werden nicht offengelegt).

11. Die Altersbestimmung erfolgt zentral auf Qypher-Seite
Qypher bestimmt das Alter aus dem angegebenen Geburtsdatum, übermittelt jeder Seite aber nur das Ergebnis, ob der Nutzer die Altersanforderung der Seite erfüllt (ja/nein) — nicht das genaue Alter. Geburtsdatum und genaues Alter bleiben innerhalb von Qypher und gelangen nie zur Seite (würde man das genaue Alter jedes Mal übermitteln, ließe sich aus der sich ändernden Zahl das Geburtsdatum erschließen; daher wird nur das Ergebnis geteilt). So müssen die einzelnen Seiten das Geburtsdatum oder das Alter nicht selbst erheben und speichern.
Zudem kann jede Seite ihren eigenen Altersschwellenwert festlegen und wählen, ob Nutzer darunter einfach gesperrt werden (Altersbeschränkung) oder mit Zustimmung der Erziehungsberechtigten zugelassen werden (für unter 13-Jährige gilt grundsätzlich die Zustimmung der Erziehungsberechtigten).
※ Dies ist eine Bestimmung auf Basis des angegebenen Geburtsdatums, keine Altersprüfung anhand offizieller Dokumente.
12. Dieselbe Verschlüsselung, der Regierungen und Banken vertrauen
Statt selbst entwickelter Kryptografie verwenden wir weltweit etablierte Verschlüsselung, die auch von Regierungsbehörden und der Finanzbranche eingesetzt wird. Es sind bewährte Verfahren, die über viele Jahre von Fachleuten weltweit geprüft wurden. Der gesamte Datenverkehr ist durch TLS geschützt. Wir stützen die Sicherheit nie allein auf das Verbergen des Designs.
Kurz gesagt, wogegen das schützt.
- Selbst wenn die Datenbank leakt: Die zur Authentifizierung genutzten Anmeldedaten werden nur als Einweg-Hashes gespeichert, sodass keine direkt nutzbaren Anmeldedaten gewonnen werden können.
- Selbst wenn eine Qypher-Karte abfotografiert oder kopiert wird: Eine Neuausstellung macht die alte sofort ungültig, und Fälschung oder Manipulation wird durch authentifizierte Verschlüsselung erkannt.
- Selbst bei Weiterleitung auf eine gefälschte Seite: Da das Ziel des Authentifizierungsergebnisses geprüft wird, lässt es sich nicht auf die Seite eines Angreifers umleiten.
- Vom Nutzer nicht freigegebene Daten werden nicht übermittelt: Eine Seite erhält nur das, was sowohl „ihrer Anfrage" als auch „der Erlaubnis des Nutzers" entspricht; keine nicht freigegebene Information fließt ungefragt ab.
Warum wir keine Implementierungsdetails veröffentlichen. Weil es Informationen sind, die nur einem Angreifer nützen würden. Die Sicherheit des Designs wird durch die oben genannten Eigenschaften gewährleistet. Sollten Sie eine Schwachstelle finden, wären wir dankbar, wenn Sie uns über das Kontaktformular informieren, bevor sie ausgenutzt wird.
So wird es installiert
Kontakt / Schwachstelle melden
Qypher = QR + Key + Cipher
Sicherheit entsteht durch Design, nicht durch Geheimhaltung.