Sie kennen den Unterschied zwischen "verschluesselt" und "Ende-zu-Ende-verschluesselt".
P256 ECDH Schluesselvereinbarung. ChaCha20-Poly1305. HKDF-SHA256.
Ihre Mandantendaten werden auf Ihrem Geraet verschluesselt. Sie werden mit Ihrer iCloud synchronisiert — wir sehen sie nie.
Schluessel werden auf Ihrem Geraet generiert. Daten werden mit Ihrer iCloud synchronisiert, nicht mit unseren Servern. Wir sehen Ihre Daten nie — nicht einmal verschluesselt.
P256 ECDH, ChaCha20-Poly1305, HKDF-SHA256. Apple CryptoKit-Implementierung. Keine eigene Kryptografie.
Standard-Krypto-Primitive. Apples geprueftes CryptoKit. Pruefen Sie unsere Implementierung.
Ihre Zeiterfassung offenbart Informationen, die Angreifer gerne haetten:
"Sie wuerden keinen Time-Tracker verwenden, der Ihre Pentest-Notizen im Klartext speichert. Warum also einen verwenden, der Mandantennamen und Auftragsbeschreibungen so speichert?"
Fuer alle, die verifizieren moechten.
P-256 (secp256r1) ECDH
- Schluesselpaar wird beim ersten Start generiert
- Privater Schluessel in iOS Keychain
(Secure Enclave wenn verfuegbar)
- Oeffentlicher Schluessel nur fuer Ableitung
HKDF-SHA256 (RFC 5869)
- Domain: "tenths.encryption.v1"
- 32-Byte zufaelliges Salt pro Eintrag
- 256-Bit abgeleitete Schluessel
ChaCha20-Poly1305 (RFC 8439)
- AEAD-Konstruktion
- 256-Bit Schluessel, 96-Bit Nonce
- Authentifizierungs-Tag verhindert Manipulation
BIP-39 12-Wort-Mnemonik
- Standard-Wortliste
- Stellt vollstaendiges Schluesselmaterial wieder her
- Kompatibel mit HW-Wallet-Workflows
Was mit Ihren Daten in verschiedenen Szenarien passiert.
| Szenario | Ihre Daten |
|---|---|
| Unsere Server werden gehackt | Keine Benutzerdaten zu stehlen — sie sind in Ihrer iCloud |
| Boesartiger Mitarbeiter greift auf Backend zu | Nichts zugaenglich — wir speichern Ihre Daten nicht |
| Behoerde fordert unsere Aufzeichnungen | Nichts vorzulegen — Ihre Daten sind in Ihrem CloudKit |
| Unser Unternehmen wird uebernommen | Neuer Eigentuemer erhaelt keine Benutzerdaten — sie waren nie unsere |
"Das ist die Architektur, die Sie Ihren Kunden empfehlen wuerden. Nutzen Sie sie jetzt selbst."
Mandant: MegaCorp Industries
+-- Auftrag: Externer Penetrationstest Q1
| +-- Eintrag: Aufklaerung (4,2 Std.)
| +-- Eintrag: Exploitversuche (6,8 Std.)
| +-- Eintrag: Berichterstellung (3,1 Std.)
+-- Auftrag: Internes Assessment Q2
+-- Eintrag: Netzwerk-Enumeration (2,5 Std.)
+-- Eintrag: AD Privilege Escalation (5,3 Std.)
Ihre Unternehmenskunden senden Sicherheitsfrageboegen fuer Lieferanten. Wenn sie nach Ihrer Zeiterfassung fragen:
Ja. Alle Daten werden auf dem Geraet verschluesselt, bevor sie gespeichert oder synchronisiert werden, mit ChaCha20-Poly1305.
Ja. iCloud-Sync verwendet TLS. Zusaetzlich sind unsere Daten Ende-zu-Ende verschluesselt, bevor sie uebertragen werden.
Nur Sie. Ihre Daten werden auf Ihrem Geraet verschluesselt und mit Ihrer persoenlichen iCloud synchronisiert — wir sehen sie nie, speichern sie nicht und haben keinen Zugriff darauf.
SOC 2 zertifiziert, wie ein Unternehmen mit Kundendaten umgeht. Wir verarbeiten ueberhaupt keine Kundendaten — sie sind auf Ihrem Geraet verschluesselt und werden mit Ihrer iCloud synchronisiert, nicht mit unseren Servern. Wir haben nichts zu pruefe.
| Kriterium | Tenths | Generische Tools |
|---|---|---|
| Schluesselverwaltung | Nur client-seitig | Server-seitig |
| Verschluesselung | E2E (auf Geraet) | Im Ruhezustand (Server) |
| Anbieterzugriff | Zero-Knowledge | Vollzugriff |
| Auswirkung bei Datenleck | Keine Benutzerdaten auf unseren Servern | Klartext exponiert |
| Krypto-Standard | P256 + ChaCha20 | Unbekannt/AES |
"Ich mache Pentests fuer 20+ Kunden pro Jahr. Jeder Auftrag enthaelt Funde, die als Waffe genutzt werden koennten. Ich kann diese Daten nicht in einem System haben, das jemand anderes kontrolliert."
Loesung: Jeden Kunden in Tenths, jeden Auftrag als Projekt. Aufklaerung, Tests und Berichtszeit tracken. Notizen zu Funden hinzufuegen (verschluesselt). Ihre Kundenliste und Funde bleiben mit Ihren Schluesseln verschluesselt.
"Wir haben 8 Berater. Wir brauchen Zeiterfassung fuer die Abrechnung, koennen aber keinen berateruebergreifenden Datenzugriff haben."
Loesung: Jeder Berater nutzt seine eigene Tenths-Instanz mit eigenen Schluesseln. Zeit in Ihr PSA exportieren fuer konsolidierte Abrechnung. Kein gemeinsamer Zugriff auf Kundendaten zwischen Beratern — by Design.
"Ich bekomme um 2 Uhr morgens Anrufe wegen Ransomware-Vorfaellen. Ich muss Zeit sofort und genau erfassen fuer Versicherungserstattungsansprueche."
Loesung: Widget auf Ihrem Startbildschirm. Ein Tipp, um das Tracking zu starten. Kunden hinzufuegen, wenn Sie wissen, wer es ist. Notizen zum Vorfall bleiben verschluesselt. Detaillierte Timeline fuer Versicherungsanspruchsunterstuetzung exportieren.
"Ich bin Teilzeit-CISO fuer 6 Unternehmen. Jedes denkt, es waere mein einziger Kunde. Zeiterfassung muss wasserdicht sein."
Loesung: Jedes Unternehmen als separater Kunde. Beratungsstunden, Meetingzeit, Projektarbeit tracken. Kein Risiko, den Auftrag von Kunde A offenzulegen, waehrend Sie fuer Kunde B arbeiten. Separate Rechnungen pro Kunde exportieren.
Die kostenlose Version funktioniert unbegrenzt. Upgrade wenn Sie mehr Exporte benoetigen.
Testen Sie die Architektur
Aktive Beratungspraxis
*Preise in lokaler Waehrung. Der tatsaechliche Preis wird vom App Store festgelegt und kann je nach Wechselkurs variieren.
Wir verwenden Apples CryptoKit fuer alle kryptografischen Operationen — keine eigene Kryptografie. Unsere Implementierung folgt Standardmustern. Wir sind offen fuer Ueberpruefung durch Sicherheitsforscher.
Wir nutzen CryptoKit, weil es geprueft, hardwarebeschleunigt und von Apples Sicherheitsteam gewartet wird. Wenn eine Schwachstelle gefunden wird, aktualisieren wir mit dem OS. Das ist besser als eigene Kryptografie zu entwickeln.
Ihre verschluesselten Daten werden ueber CloudKit mit Ihrem persoenlichen iCloud-Konto synchronisiert. Wir sehen sie nie. Apple sieht nur Chiffretext in Ihrem privaten CloudKit-Container. Ihre Daten beruehren nie unsere Server.
Nein. Aber das muessen Sie nicht — wir koennen ohnehin nicht auf Ihre Daten zugreifen. Self-Hosting wuerde erfordern, dass wir Server-Infrastruktur bauen und Sie diese warten. Unsere Architektur macht das unnoetig.
Derzeit nicht. API-Zugang wuerde erfordern, dass wir Anfragen mit Ihren Daten verarbeiten, was mit unserem Zero-Knowledge-Modell kollidiert. Exportieren Sie nach CSV/Excel fuer Integration.
P256 + ChaCha20. Zero-Knowledge. Kostenlos starten.