Inhaltsverzeichnis

One Time Delivery (OTD) – Whitepaper


Das Tool ist hier zu finden: One Time Delivery

1. Ziel und Problemstellung

In IT-Projekten müssen Zugangsdaten (z.B. Passwörter, Tokens oder API-Keys) häufig kurzfristig übermittelt werden. In der Praxis werden, leider sehr häufig und viel zu oft, diese sensiblen Informationen oft zusammen mit dem Projekt-Kontext (Serveradresse, Benutzername, Link, Ticketnummer) über denselben Übertragungskanal versendet (z.B. E-Mail oder Ticketsystem).

Wird oder ist dieser Kanal kompromittiert, sind Secret und Kontext gleichzeitig betroffen.

OTD (One Time Delivery) soll bewusst keine Wunderwaffe dagegen sein, sondern ein ergänzender Sicherheitsbaustein: Das Secret wird kontextfrei, zeitlich begrenzt und nur einmal ausgeliefert – idealerweise über einen anderen Kommunikationsweg als die Projektinformationen.

2. Konzept und Ablauf

Der Ablauf von OTD ist bewusst einfach gehalten:

3. Sicherheitsprinzipien

OTD basiert auf klaren Sicherheitsprinzipien:

4. Kryptographie und eingesetzte Verfahren

OTD schützt gespeicherte Secrets konsequent im Ruhezustand (at rest):

Token-Validierung:

Session-Kontrolle (Reload):

5. E-Mail-Versand

Der Versand erfolgt über ein dediziertes SMTP-Postfach:

Hinweis: Der Mailaccount, den OTD selbst verwendet, führt keine Postausgangshistorie. Dieses kann ich, als Betreiber des privaten Mailserver (mx.gbrands.info), gerne auch eidesstattlich, versichern.

6. Betrieb und finale Härtungen

6.1 Betrieb über Reverse Proxy

6.2 Host-Security

6.3 Applikationsschutz

7. Empfehlung des BSI (Awareness)

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt, Zugangsdaten und zugehörige Informationen über getrennte Übermittlungswege zu versenden (Kanaltrennung), um das Risiko bei kompromittierten Kanälen zu reduzieren.

Quellen:

8. Grenzen

OTD ersetzt keine Passwortmanager- oder Identity-Lösung. Es schützt nicht vor kompromittierten Endgeräten (Erzeuger/Empfänger), reduziert jedoch Risiko durch:

9. Zusammenfassung

OTD ermöglicht eine pragmatische und auditierbare Zustellung einzelner Secrets – kontextfrei, kurzlebig, einmalig und operativ gehärtet.