Sicherheit & Verschlüsselung
Eine Fernwartungssitzung zeigt den Bildschirm eines anderen und lässt Sie an seinem Computer arbeiten. ShareDesk ist so gebaut, dass nur die beiden Computer der Sitzung sie sehen, der Kunde entscheidet, wer hineinkommt, und jeder Schritt überprüfbar ist.
- Ende-zu-Ende verschlüsselt. Bildschirm, Ton, Eingaben, Zwischenablage, Chat, Dateien, Terminal und Tunnel laufen verschlüsselt direkt zwischen den beiden Computern. Die Schlüssel verlassen sie nie.
- Unser Server vermittelt nur. Er hilft den beiden Computern, sich zu finden, und leitet die Verbindungsanfrage weiter. Die Sitzung kann er weder sehen noch entschlüsseln.
- Geprüfte Geräte. Jede Installation hat einen eigenen Schlüssel. Beide Seiten weisen nach, wer sie sind, und ein Sicherheitscode lässt sich auf beiden Bildschirmen vergleichen.
- Der Kunde behält die Kontrolle. Ohne Ja oder ein vom Besitzer gesetztes Passwort kommt niemand hinein, ein Banner zeigt jede Sitzung, und ein Klick beendet sie.
1. Ende-zu-Ende-Verschlüsselung
Jede Sitzung ist Ende zu Ende verschlüsselt, mit den offenen Standards, die auch Videokonferenzdienste verwenden (WebRTC). Die Verschlüsselung ist immer aktiv und lässt sich nicht abschalten:
- Der Bildschirm läuft als SRTP-Strom, verschlüsselt mit AES-GCM; die Schlüssel handeln die beiden Computer direkt über DTLS aus.
- Alles andere – Maus und Tastatur, Zwischenablage, Chat, Ton, Dateiübertragungen, das Terminal und Tunnel zu anderen Geräten – läuft in DTLS-verschlüsselten Kanälen derselben Verbindung.
- Die Schlüssel gibt es nur auf den beiden Computern. Sie entstehen für jede Verbindung neu und werden weder an unseren Server noch an ein Relay geschickt.
2. Was unser Server tut – und was nicht
Bevor zwei Computer direkt miteinander sprechen können, müssen sie sich finden. Das ist die einzige Aufgabe unseres Servers:
- Er leitet die Verbindungsanfrage weiter: Name, Firma und Foto des Technikers und die IP-Adresse, von der die Anfrage kommt, damit der Kunde entscheiden kann.
- Er leitet die technischen Angaben weiter, mit denen sich die beiden Computer erreichen. Sie werden gelöscht, sobald sie abgeholt sind; Übriggebliebenes verschwindet innert Minuten.
- Das alles läuft über HTTPS. Eine ShareDesk-ID kann nur ihr eigener Computer verwenden; so kann sich niemand als jemand anderes ausgeben.
- Die Sitzung selbst erreicht ihn nie: kein Bildschirm, keine Eingaben, keine Dateien, kein Chat.
Lässt ein Netzwerk keine direkte Verbindung zu, läuft die Sitzung über ein Relay. Es leitet die bereits verschlüsselten Daten nur weiter; Schlüssel hat es keine, lesen kann es sie nicht.
3. Geprüfte Geräte und der Sicherheitscode
Verschlüsselung ist nur so viel wert wie die Gewissheit, mit dem richtigen Computer zu sprechen. ShareDesk prüft das selbst:
- Jede ShareDesk-Installation hat einen eigenen Geräteschlüssel (ECDSA P-256), aufbewahrt im Schlüsselbund des Mac oder unter Windows vom System geschützt.
- Zu Beginn jeder Sitzung signieren beide Computer genau diese Verbindung mit ihrem Geräteschlüssel, innerhalb des verschlüsselten Kanals. Ein Computer, der seinen Schlüssel nicht nachweisen kann, bekommt keine Sitzung.
- Bekannte Computer werden wiedererkannt. Taucht eine bekannte ShareDesk-ID plötzlich mit einem anderen Schlüssel auf, beendet die ShareDesk-App die Sitzung, statt stillschweigend weiterzumachen.
- Beide Seiten zeigen einen sechsstelligen Sicherheitscode. Ist er auf beiden Bildschirmen gleich, sitzt niemand dazwischen.
Im Web-Viewer ist die Verbindung genauso verschlüsselt, ein Browser hat aber keinen eigenen Geräteschlüssel. Solche Sitzungen sind auf dem Computer des Kunden als «nicht geprüft (Browser)» gekennzeichnet.
4. Der Kunde entscheidet
- Jede Anfrage wird angezeigt. Der Kunde sieht Name, Firma und Foto des Technikers, die ShareDesk-ID und woher die Anfrage kommt, und wählt, was der Techniker darf. «Annehmen» wird erst nach einem Moment aktiv und lässt sich nicht mit der Eingabetaste auslösen, damit nichts versehentlich angenommen wird. Unbeantwortete Anfragen verschwinden nach 60 Sekunden.
- Sieben einzelne Berechtigungen: Steuerung, Zwischenablage, Dateien, Ton, Sichtschutz, Terminal und Tunnel. Jede lässt sich vor oder während einer Sitzung ausschalten; ohne «Steuerung» kann der Techniker nur zuschauen.
- Immer sichtbar. Während einer Sitzung zeigt ein Banner, wer verbunden ist, mit einer Schaltfläche zum Beenden und einer zum Ausblenden des Bildschirms. Zeichnet der Techniker die Sitzung auf, steht das im Banner.
- Sperren und begrenzen. IDs lassen sich sperren; Erlaubt- und Sperrlisten nehmen IDs und IP-Adressen auf. Wiederholt abgelehnte Anfragen derselben ID hält der Server zurück.
- Nur ein Passwort für den unbeaufsichtigten Zugriff, ein Einmalpasswort oder ein Techniker, dem der Kunde vertraut, überspringt die Frage – siehe unten.
5. Unbeaufsichtigter Zugriff
Um eigene Computer ohne jemanden am Bildschirm zu erreichen, setzen Sie darauf ein Passwort. ShareDesk überträgt dieses Passwort nie:
- Der Computer bewahrt nicht das Passwort selbst auf, sondern nur einen daraus abgeleiteten Wert, im Schlüsselbund, nur auf diesem Gerät lesbar.
- Beim Verbinden beantwortet die App des Technikers eine zufällige Einmal-Aufgabe (HMAC-SHA256) und weist so nach, dass sie das Passwort kennt, ohne es preiszugeben. Ein Nachweis lässt sich nicht wiederverwenden und ist an die verschlüsselte Verbindung gebunden.
- Nach fünf falschen Passwörtern oder Codes ist die ID zehn Minuten gesperrt.
- Zusätzlich lassen sich Zwei-Faktor-Codes (TOTP, wie bei Authenticator-Apps) verlangen; jeder Code gilt nur einmal.
- Im Anmeldefenster nach einem Neustart sind nur Bildschirm und Steuerung verfügbar – keine Dateien, kein Terminal, keine Tunnel.
- Auf Wunsch sperrt sich der Mac, wenn die letzte Sitzung endet.
Speichern Sie ein Passwort für den unbeaufsichtigten Zugriff angemeldet in Ihrem Adressbuch, wird der abgeleitete Schlüssel bei Ihrem Konto gespeichert und mit den Teammitgliedern geteilt, mit denen Sie diesen Computer teilen, damit auch sie sich verbinden können. Verwenden Sie ein starkes Passwort und teilen Sie solche Computer nur mit Personen, die Zugriff haben sollen.
6. Konten für Techniker
Konten sind freiwillig; sie sind für Teams, die ein gemeinsames Adressbuch, Profile und ein Sitzungsprotokoll möchten.
- Passwörter werden nur als bcrypt-Hash gespeichert und brauchen mindestens zehn Zeichen.
- Eine Anmeldung gilt höchstens 180 Tage; beim Abmelden endet sie sofort. Der Server speichert nur einen Hash davon, der Mac bewahrt sie im Schlüsselbund auf.
- Wiederholte Fehlanmeldungen werden pro Adresse und pro Konto gebremst.
- Einladungslinks laufen nach 30 Tagen ab.
7. Signierte Apps und Updates
- Die Mac-App ist mit einer Apple Developer ID signiert, nutzt die Hardened Runtime und ist von Apple notarisiert.
- Updates sind signiert (Ed25519). Die App installiert ein Update nur, wenn die Signatur zu unserem Schlüssel passt – auf dem Mac und unter Windows.
8. Daten und Standort
- Unsere Server werden von der MarketVision AG in der Schweiz betrieben.
- Ohne Konto speichert der Server über Ihre Sitzungen nichts ausser den kurzlebigen Verbindungsdaten oben. Mit Konto speichert er Ihr Adressbuch, Ihre Profile und – wenn Sie es synchronisieren – Ihr Sitzungsprotokoll; die Datenschutzerklärung führt alles auf, auch Diagnoseberichte und wie lange Daten aufbewahrt werden.
- Die App verwendet kein Tracking, keine Analyse und keine Werbung. Die Website verwendet Google Tag Manager mit einem Einwilligungsbanner; die Datenschutzerklärung beschreibt ihn.
9. Eine Schwachstelle gefunden?
Bitte melden Sie sie uns, bevor Sie sie veröffentlichen: info@marketvision.ch. Beschreiben Sie, was Sie gefunden haben und wie es sich nachvollziehen lässt; wir antworten und beheben es so schnell wie möglich.