Audit-Kette + TSA-Verankerung
Jede Aktion in einer Sitzung — Beitritte, Snapshots, Whiteboards, Aufzeichnungsstarts, Sitzungsenden — landet in einer Pro-Sitzung-SHA-256-Hash-Kette. Der Kettenkopf wird im Moment des Sitzungsendes an mehreren unabhängigen Zeitstempelautoritäten verankert. Manipulationen sind erkennbar; der Nachweis besteht fort, ohne dass Sie uns vertrauen müssen.
So funktioniert es
Jedes Audit-Event trägt den SHA-256-Hash des vorherigen Events plus seine eigene kanonische Payload, und eine Schreibsperre serialisiert die Events, sodass zwei gleichzeitige Erfassungen die Kette nicht durcheinanderbringen können. Ordnen Sie später ein einziges Event um, stimmen alle nachgelagerten Hashes nicht mehr überein — die Verifikation schlägt bei der ersten abweichenden Zeile fehl.
| Feld | Zweck |
|---|---|
| sequence | Monotoner Zähler pro Sitzung. Append-only, auf Datenbankebene erzwungen. |
| prev_hash | SHA-256 des kanonischen Hashes des vorherigen Events. Das erste Event verwendet ein Nur-Null-Präfix. |
| payload_jsonb | Kanonische-JSON-Event-Daten. Sortierte Keys, keine Leerzeichen — damit der Hash reproduzierbar ist. |
| hash | SHA-256 über (sequence ‖ prev_hash ‖ kind ‖ kanonische Payload ‖ occurred_at). |
| occurred_at | Serverseitig gestempelt. Client-Uhren bestimmen die Reihenfolge nicht. |
Multi-Backend-Verankerung
Am Sitzungsende wird der Kettenkopf parallel an zwei unabhängige Zeitstempelautoritäten übermittelt. Ein Ausfall bricht den Nachweis nicht — der Verifier akzeptiert jeden Token, dessen Backend-Gegenprüfung besteht.
Öffentlicher-Ledger-Anker
Der Kettenkopf wird in einem Smart Contract auf Tezos festgeschrieben. Die Finalität tritt in 15–20 Minuten ein; die Quittung enthält den Block-Hash + die Tiefe. Jeder mit dem Kettenkopf der Sitzung kann gegen den öffentlichen Ledger verifizieren, ohne dass wir mitwirken müssen.
Qualifizierter Zeitstempel
Synchrone Zeitstempelanfrage an eine qualifizierte TSA — DataSure (ANSSI-qualifiziert, eIDAS Art. 42) bei verwalteten Deployments oder FreeTSA für Self-Host-Piloten. Die TSR ist ein signierter ASN.1-Token, den jeder RFC-3161-Verifier offline validieren kann.
Die Backend-Schnittstelle ist austauschbar — Sectigo, DigiCert, OpenTimestamps und andere qualifizierte TSPs lassen sich mit einer Konfigurationsänderung einsetzen. Kunden auf verwalteten Deployments erhalten DataSure; Self-Host-Betreiber wählen ihren eigenen.
So sieht die Verifikation aus
Jede Sitzung wird mit einer öffentlichen Verify-URL geliefert (HMAC-fixiert, läuft nach 90 Tagen ab). Der Prüfer öffnet sie, sieht den Kettenkopf, die TSA-Quittungen und eine Ketten-Integritätsprüfung — kein Login, kein API-Key, kein Spezialwerkzeug. Der Verifier hasht jede Event-Zeile neu und gleicht die TSA-Zeugen gegen; beides muss bestehen.
| Prüfung | Was es beweist |
|---|---|
| chain_integrity.ok | Der Hash jeder Zeile stimmt mit dem neu berechneten Hash überein. Keine mittlere Zeile wurde bearbeitet. |
| tokens[].ok | Jede TSA-Quittung wird gegen den Kettenkopf gegengeprüft, den sie zu verankern vorgibt. |
| event_count | Verglichen mit der Anzahl, die der Operator beim Schließen sah — erkennt Kürzungen. |
| issuing_org_name | Identität der Organisation, die die Sitzung durchgeführt hat — für die Fallakte des Prüfers. |
Warum das vor Gericht zählt
eIDAS Art. 42 begründet eine Rechtsvermutung für qualifizierte elektronische Zeitstempel vor EU-Gerichten — ein Gericht muss den Zeitstempel als echt anerkennen, sofern die Gegenpartei nicht das Gegenteil beweist. Kombinieren Sie das mit einer unveränderlichen Hash-Kette über die Sitzungsereignisse, und die Beweislast kehrt sich um: Statt „Wir haben das aufgezeichnet, glauben Sie uns einfach“ haben Sie einen kryptografischen Zeugen, der unabhängig von uns, unabhängig von Ihnen und noch Jahre später verifizierbar ist, ohne einer der beiden Seiten vertrauen zu müssen.
Sehen Sie eine Kette, an der Sie herumprobieren können
Der Demo-Seeder erstellt eine echte Sitzung mit einer echten Audit-Kette, verankert an echten TSAs. Holen Sie sich eine öffentliche Verify-URL, ändern Sie ein Byte im Event-Log und sehen Sie zu, wie der Nachweis bricht.