Phase 0
LiveMarketing-Honesty
Alle Pages auf ehrliche Sprache umgestellt — Beta-Framing, Compliance-Status korrekt, keine Versprechen ohne Code.
Notwendige Cookies brauchen wir für Login, 2FA und CSRF-Schutz. Statistik & Marketing sind optional und nur mit deiner Zustimmung aktiv.
HMAC-signiert via NHS v6
Datenschutz · Impressum · Jederzeit unten links neu öffnen
NHS ist im Aufbau. Diese Seite zeigt offen den Build-Stand und die Phasen-Roadmap. Sobald die Krypto-API live ist, ersetzen wir das durch echte Live-Probes mit Latenzen, Vorfällen und SLA.
Aktueller Stand: Phase 1.7 – 1.14 live — API-Subdomain, Brand-Trennung, Device-Pairing, 2FA
Letzte Aktualisierung: 12.05.2026 · Frühkunden-Programm offen
Phase 0
LiveAlle Pages auf ehrliche Sprache umgestellt — Beta-Framing, Compliance-Status korrekt, keine Versprechen ohne Code.
Phase 1
LiveAlle 6 Suiten implementiert und getestet — v1 Standard, v2 Hardened (+Padmé), v3 DualCurve (+X448/Ed448), v4 Quantum-Ready (+ML-KEM), v5 Sovereign (+ML-DSA), v6 Fortress (+SLH-DSA + Cascade-AEAD). 49/49 Round-Trip + Tamper-Tests grün.
Phase 1.5
LivePOST /api/nhs/v1/encrypt?suite=v1..v6, /decrypt, /identities, /keys, /audit, /health. Argon2id-API-Keys. Tamper-evident Audit-Hash-Chain (BLAKE3). Live unter api.usc-software-ug.de.
Phase 1.6
Live118/118 Tests grün, davon 69 Adversarial — Header-Tampering, Cross-Suite-Confusion, KEX-Substitution, Sig-Stripping, Padmé-Length-Attacks, Forward-Secrecy-Tests, Replay-Schutz. Externes + internes Red-Team durchgelaufen.
Phase 1.7
LiveLive unter api.usc-software-ug.de — IONOS-DNS A-Record, Traefik-Router und ACME-TLS-Zertifikat via Let's Encrypt produktiv. HSTS preload, TLS 1.3, /health → 200.
Phase 1.8
LiveIdentitäten + API-Keys + One-Time-Reveal + Revoke unter /dashboard/keys. Backend POST/GET/DELETE /api/nhs/v1/keys live.
Phase 1.9
Livepackages/nhs-sdk: NhsClient + identities + audit + Custom-Errors. 7/7 Tests grün, Live-Smoke gegen api.usc-software-ug.de erfolgreich. ESM + CJS + .d.ts. Pending: npm publish.
Phase 1.10
LiveDefense in Depth — 3 Layer: NHS-Host-Check + NHS-Session-Cookie + Email-Whitelist (NHS_ADMIN_EMAILS). Non-Admins sehen 404, nicht 403.
Phase 1.11
LivePublic-Form auf /kontakt + file-based Ticket-Store + Admin-Inbox mit Reply + Status (open/replied/closed) + Mail-Client-Hand-Off.
Phase 1.12
LiveNHS-Marketing nutzt durchgängig usc-software-ug.de — separate Legal-Pages, Cookie-Consent-Brand-Switch, keine UrbanBooks-Verweise auf NHS-Pages. CSP-Reports auf NHS gehen an api.usc-software-ug.de.
Phase 1.13
LivePairing-Flow zwischen Web-Dashboard und Tresor-Client — kurzlebige Pairing-Codes, Argon2id-Bindung, Schlüssel-Material verlässt das Endgerät nicht. Triple-Sig + Triple-KEM in v6.
Phase 1.14
LiveRFC 6238 mit konfigurierbarer Stellenzahl (6 oder 8). Lock-out nach 5 Fehlversuchen. Argon2id-gehashte Recovery-Codes mit One-Time-Reveal.
Phase 2
GeplantNode.js-SDK auf npm publish, Python-SDK, Browser-SDK (Web-Crypto-API als Hybrid-Backend), MCP-Connector für Claude/ChatGPT/Agent-Frameworks. Ziel: 5-Minuten-Time-to-First-Encrypt von Agent-Code aus.
Phase 3
GeplantOrganisations-Account-Modell (Owner/Admin/Member), Per-Tenant-Master-Keys, BYOK (Bring-Your-Own-Key) mit AWS-KMS / Azure-Key-Vault / HSM-Anbindung, SCIM-User-Provisioning, SAML/OIDC-SSO, Audit-Export an SIEM (Splunk/ELK).
Phase 4
GeplantHSM-Integration adressiert die einzige internalisierte Red-Team-Findung (Master-Key auf Disk in Container).
Phase 5
GeplantDauer: 12+ Monate parallel.
Track B · NHS-Tresor
GeplantSpec-Phase abgeschlossen (7 Vault-Notizen). T1 Desktop-MVP (Tauri) startet nach Dashboard-UI.
Was heute schon läuft, was gerade gebaut wird, was als nächstes kommt.
| Komponente | Status | Hinweis |
|---|---|---|
| NHS-Portal-Pages | Live | Übersicht, Preise, Sicherheit, Fortress, Protokoll, Docs, Status, Kontakt |
| Login + Registrierung + Google OAuth | Live | Argon2id-Hashing mit auto-rehash von Legacy-scrypt |
| Session-Management + Subdomain-Routing | Live | Signierte Cookies, nhs.usc-software-ug.de live |
| 2FA mit TOTP + Recovery-Codes | Live | RFC 6238, Lock nach 5 Fehlversuchen, Argon2id-Recovery-Codes |
| Legal-Pages | Live | Impressum, AGB, Datenschutz, Widerruf |
| Krypto-Kern v1 Standard | Live | apps/api/src/lib/nhs-crypto.ts |
| Krypto-Kern v2 Hardened (+ Padmé + Memory-Zeroize) | Live | apps/api/src/lib/nhs-crypto-v2.ts |
| Krypto-Kern v3 DualCurve (X25519+X448, Ed25519+Ed448) | Live | apps/api/src/lib/nhs-crypto-v3.ts |
| Krypto-Kern v4 Quantum-Ready (+ ML-KEM-1024) | Live | apps/api/src/lib/nhs-crypto-v4.ts |
| Krypto-Kern v5 Sovereign (+ ML-DSA-87) | Live | apps/api/src/lib/nhs-crypto-v5.ts |
| Krypto-Kern v6 Fortress (+ Cascade-AEAD + SLH-DSA) | Live | apps/api/src/lib/nhs-crypto-v6.ts |
| Adversarial-Test-Suite | Live | 118/118 Tests grün, davon 69 extreme Angriffsvarianten |
| NHS-API · 11 Endpoints | Live | /api/nhs/v1/* — Suite-Wahl per ?suite=v1..v6 |
| Tamper-evident Audit-Log (BLAKE3-Hash-Chain) | Live | Manipulation an einem Eintrag bricht die Kette für alle folgenden |
| API-Subdomain api.usc-software-ug.de | Live | DNS + Traefik + ACME-TLS produktiv · /health → 200 |
| API-Key-Management-UI | Live | /dashboard/keys — One-Time-Reveal + Revoke |
| Node.js-SDK @usc/nhs | Live | 7/7 Tests grün + Live-Smoke ✓ — pending: npm publish |
| NHS-Admin-Panel | Live | NHS-Host + NHS-Session + Email-Whitelist (Defense in Depth, 3 Layer) |
| Support-Ticket-System | Live | /kontakt + Admin-Inbox + Reply + Status |
| Brand-Trennung NHS ↔ UrbanBooks | Live | NHS-Marketing nutzt durchgängig usc-software-ug.de — saubere Legal-Pages, separate CSP-Reports |
| Device-Pairing + Tresor-Bridge | Live | Pairing-Codes, Argon2id-Bindung, Schlüssel-Material verlässt das Endgerät nicht |
| NHS-Tresor App (Spec-Phase) | Als Nächstes | 7 Vault-Spec-Notizen, Tauri-Desktop-MVP als nächstes |
| Tresor-App Auto-Update | Live | Code-Signing-Pubkey 2026-05-22 generiert (minisign Ed25519). Auto-Updates via Tauri-Updater, Signaturverifikation aktiv. Privater Key im 1Password Vault. |
| Webhook-System | Geplant | Phase 4 |
| HSM-Backed Keys + BYOK | Geplant | Phase 4 — adressiert einzige interne Red-Team-Findung |
| v6.1 Fortress mit Classic McEliece | Geplant | wartet auf Library-Maturity |
| Echte Status-Probes (Live-Latency) | Geplant | Phase 4 |
Bis dahin ist diese Seite ehrlich statt fancy. Frühkunden bekommen API-Keys jetzt — und wachsen mit der Plattform.
Frühkunden-Programm beitreten