Sicherheit

Kurz und ohne Marketing: wie RudyDesk funktioniert, was unser Server sieht und was er nie sieht.

Die Verbindung läuft direkt zwischen den Geräten

Bildschirm, Ton, Kamera, Chat und Dateien gehen direkt zwischen Ihren Geräten über WebRTC, verschlüsselt mit DTLS-SRTP. Die Schlüssel entstehen für jede Sitzung auf den Geräten, der Server hat sie nie. Er hilft den Geräten nur, sich zu finden.

Das Passwort wird nie gesendet

Das feste Passwort eines Geräts geht weder an den Server noch an die Gegenseite. Das angesteuerte Gerät schickt eine zufällige Herausforderung, das verbindende antwortet mit einer HMAC-SHA-256-Signatur aus dem Passwort. Die Signatur ist an die Schlüssel-Fingerabdrücke dieser Sitzung gebunden — eine abgefangene Antwort lässt sich weder wiederverwenden noch von einem Mittelsmann nutzen.

Das Relay sieht nur Chiffretext

Ist keine direkte Verbindung möglich (strenges NAT, Firmen-Firewall), läuft der Verkehr über unser Relay. Es leitet bereits verschlüsselte Pakete weiter und kann sie nicht entschlüsseln. Der Zugang wird Geräten zeitlich begrenzt erteilt.

Was der Server speichert

Geräte-IDs, IP-Adressen, Zeiten von Verbindungen und Sitzungen (wer mit wem, wie lange) — ein Sicherheitsprotokoll für 12 Monate zur Aufklärung von Missbrauch. Sitzungsinhalte — Bild, Ton, Nachrichten, Dateien, Tastenanschläge — hat der Server nicht. Namen, Telefonnummern und Ausweisdaten erheben wir nicht.

Wer sich verbinden kann

Ohne Ihre Zustimmung verbindet sich niemand: Eine Anfrage muss angenommen werden, oder das feste Passwort bekannt sein, oder das Gerät muss vertrauenswürdig sein. Zugriff kann „nur ansehen“ sein. Passwortraten ist begrenzt, IDs lassen sich sperren, und das Verbindungsprotokoll auf dem Gerät zeigt, wer was getan hat.

Updates sind signiert

Jede Version ist mit einem Ed25519-Schlüssel signiert, Dateien werden per SHA-256 geprüft. Die App installiert ein Update nur, wenn Signatur und Prüfsumme stimmen und die Datei von rudydesk.com stammt. Einen manipulierten Installer startet sie nicht.

Sicherungen

Dienstdaten (Konten, Lizenzen, Einstellungen) werden täglich gesichert, mit AES-256 verschlüsselt und an zwei Orten aufbewahrt. Die Wiederherstellung wird automatisch geprüft.

Schwachstelle gefunden?

Schreiben Sie an abuse@rudydesk.com mit dem Betreff „Security“: was Sie gefunden haben und wie man es nachstellt. Wir antworten innerhalb von drei Werktagen. Bitte veröffentlichen Sie keine Details vor dem Fix und greifen Sie beim Testen nicht auf fremde Daten zu.