Die Website heute
Diese Angaben stammen aus dem veröffentlichten Website-Release. Der Maildienst befindet sich noch in Entwicklung.
| Erfasst | |
|---|---|
| Release | 20261005T095440Z-refresh.4w6hZ5 |
| System | Debian GNU/Linux 13.7 |
| Webserver | Caddy 2.6.2-12+deb13u1 |
| Website-Build | Zola 0.23.6 |
| TLS-Aussteller | Actalis |
| Öffentliche IPs | 152.53.22.2482a03:4000:6c:b55::1 |
| Mailbetrieb | Noch nicht produktiv |
| Unabhängiges Backup | Noch nicht eingerichtet |
| Unabhängige Statusseite | Noch nicht eingerichtet |
Manifest und Nachweise herunterladen
Das Manifest signiert die genauen Dateibytes und enthält Prüfsummen der Stücklisten und veröffentlichten Dateien. Es ist eine eigene, datierte Bestandsaufnahme. Die Signatur ersetzt weder ein unabhängiges Audit noch eine Verfügbarkeitsmessung.
- Website-Manifest (JSON)
- Abgetrennte Signatur (Ed25519)
- Öffentlicher Prüfschlüssel (PEM)
- Website-Komponenten und Schriften (CycloneDX)
- Debian-Paketinventar (CycloneDX)
- Dateien und SHA-256-Prüfsummen (JSON)
- Manifest-Schema (JSON)
Signatur prüfen
Fingerabdruck des öffentlichen Schlüssels (SHA-256 des DER-Formats):58f8495990a76f5049e5626e12ebdd4729bcf60abb7720123d0946ea08f3fab9
Nach dem Download von Manifest, Signatur und Prüfschlüssel lässt sich die Signatur mit OpenSSL prüfen. Der Prüfschlüssel muss aus einer vertrauenswürdigen Quelle stammen; allein sein Download von derselben Website bestätigt die Betreiberidentität nicht.
openssl pkeyutl -verify -pubin \
-inkey manifest-public-key.pem \
-rawin -in manifest.json -sigfile manifest.sigWas das Manifest belegt
Das signierte Sovereignty Manifest beschreibt ausschließlich die öffentliche Website und ihren Host zum angegebenen Erfassungszeitpunkt. Es entsteht aus dem tatsächlichen Hostinventar und den Dateien des Website-Releases. Eine Erzeugung aus OpenTofu- oder Ansible-State ist noch nicht eingerichtet.
Die Downloads enthalten das Manifest, die zugehörigen Softwareinventare, den öffentlichen Signaturschlüssel und die Signatur. Die bestätigten Betreiberangaben sind enthalten; noch unbestätigte Anbieter- und Standortangaben bleiben ausdrücklich offen. Die geplante Mailplattform ist nicht Teil dieses Betriebsnachweises.
Signatur prüfen
Mit dem veröffentlichten Schlüssel lässt sich prüfen, ob das Manifest nach der Signierung verändert wurde. Die Prüfanleitung steht bei den Downloads. Wer den Schlüssel unabhängig kennt, kann auch die Herkunft zuordnen. Beim ersten Abruf von derselben Website beruht das Vertrauen in den Schlüssel auf deren HTTPS-Verbindung.
Die Signatur ist eine Eigenangabe des Website-Betreibers. Sie ersetzt weder die Prüfung von Verträgen und Rechenzentren noch ein externes Sicherheits- oder Datenschutz-Audit. Die Inventare sind eine Momentaufnahme; sie belegen keine durchgehende Verfügbarkeit.
Behördenanfragen
Eine vom Betreiber bestätigte Statistik liegt noch nicht vor. Deshalb veröffentlichen wir derzeit keine Anzahl von Behördenanfragen.
Für den künftigen Maildienst ist vorgesehen, Anfragen rechtlich zu prüfen, Betroffene soweit zulässig zu informieren und regelmäßig einen Transparenzbericht zu veröffentlichen. Diese Richtlinie ist noch auszuarbeiten.
Prüfberichte
Für diese Website und den geplanten Maildienst liegt noch kein veröffentlichtes externes Audit oder Penetrationstest-Ergebnis vor. Interne Betriebsprüfungen und Paketinventare sind keine externe Zertifizierung. Ergebnisse unabhängiger Prüfungen sollen vor dem Start des Maildienstes veröffentlicht werden.
Verfügbarkeit
Diese Website ist bereits erreichbar; der Maildienst ist noch nicht gestartet. Eine unabhängige Statusseite ist noch nicht eingerichtet. Ein erfolgreicher Abruf oder ein Release-Manifest ist kein Langzeitnachweis. Derzeit veröffentlichen wir weder eine gemessene Verfügbarkeitsquote noch eine Verfügbarkeitsgarantie.