Architektur

Verifizierbare Grenzen, keine Marketing-Audits

FC21 ist security-kritische Software. Diese Seite beschreibt die Architektur auf hoher Ebene — sie ersetzt keinen externen Krypto-Review und behauptet keine BSI- oder NATO-Zertifizierung.

Crypto StatusFreeze (ADR-0010)
AuthArgon2id + Sessions
RelayOpaque Payloads

Systemkomponenten

FC21 Mobile

UI, lokale sichere Speicherung, Protokoll-Aufruf. Keine Admin-Autorität.

FC21 Core

Protokoll-State-Machine, Ratchet, Serialisierung. Algorithmen via reviewed Provider.

FC21 Sovereign Node

Relay, Prekey-Verteilung, Auth, Entitlements. Kein Nachrichten-Klartext erforderlich.

FC21 Control

Organisationen, Geräte, Policies, Audit — getrennt von persönlichen Gesprächen.

Die Billing-Grenze

Billing beantwortet: Darf diese Organisation den Dienst nutzen?

Kryptographie beantwortet: Ist diese Identität/Nachricht authentisch und vertraulich?

Diese Concerns werden niemals verschmolzen (ADR-0002).

ADR-0002Billing boundary

Trust Boundaries

  • Peer vs. Plattform: Peers sehen Pseudonyme; der Server bindet intern user_id.
  • Org-Admin ≠ Personal: Control sieht keine persönlichen oder pseudonymen Gespräche.
  • Push als untrusted: APNs/FCM sind Wakeup-Transport, kein Vertrauensanker.
  • Invite-Secrets: CSPRNG, Digest-only Storage, Rate-Limited, keine Enumeration.

Crypto Freeze

ADR-0010 friert die kryptographische Architektur ein. In diesem Milestone gibt es keine produktionsreife Sealer/Opener-Implementierung. Development-Transport kann Klartext verwenden — das wird nicht als Sicherheitsfeature verkauft.

Post-Quantum-Resistenz ist ein Design Path, kein Shipped Claim. Keine „quantum-proof“-Formulierungen ohne externe Review.

ADR-0010Cryptographic architecture and agility

Authentifizierung & Sessions

Login: account_identifier + Passwort. Sessions an user_id gebunden. Geräte-Enrollment mit High-Entropy Secrets, Digest-only auf dem Server. Auth-Failure ist hard failure — deny-by-default.

Weitere Details: Recovery, Privacy.

Was wir nicht behaupten

  • Keine BSI-Zertifizierung oder NATO-Freigabe
  • Kein „extern auditiert“ ohne durchgeführten Review
  • Keine Regierungs-Deployments als Marketing-Fakt
  • Keine 100% Quantensicherheit

Siehe auch: docs/product/fc21-de-website.md — Claims Policy

Sovereign Deployment

FC21 ist für souveräne Deployment-Modi konzipiert: Organisation-kontrollierte Identität, crypto-agile Architektur, auditierbare Sicherheitsgrenzen. Jede größere Produktfunktion muss in diesem Modus operierbar sein (Product Principles).