Verschlüsselungs-Keys liegen jetzt im Scaleway Key Manager
Die Schlüssel unserer Apps kommen nicht mehr als Klartext aus der Pod-Umgebung, sondern werden beim Start aus dem Scaleway Key Manager in Paris entpackt. Damit haben Daten und Schlüssel verschiedene Verwahrer.
Kumiko-Apps verschlüsseln personenbezogene Daten feldweise, mit einem eigenen Schlüssel pro Person. Das ist die Grundlage für Crypto-Shredding: Wird eine Person gelöscht, wird ihr Schlüssel vernichtet, und ihre Daten sind auch in Backups unlesbar.
Dieses Versprechen hängt daran, wo der übergeordnete Schlüssel liegt. Bisher lag er als Umgebungsvariable im selben Cluster wie die verschlüsselten Daten. Wer den Cluster kompromittiert, hätte beides gehabt.
Seit heute holen sich alle fünf produktiven Apps ihre drei Schlüssel beim Start aus dem Scaleway Key Manager in Paris. Im Cluster liegt nur noch ein Chiffrat, das ohne den Key Manager wertlos ist, und jeder Zugriff steht im Audit-Log des Key Managers. Die verschlüsselten Daten bleiben bei Hetzner. Kein Anbieter hat damit allein einen vollständigen Satz.
Zur Einordnung, weil das in Fragebögen vorkommt: Scaleway dokumentiert für den Key Manager weder HSM noch FIPS. Der Gewinn hier ist die Trennung der Verwahrung, nicht ein Hardware-Sicherheitsversprechen.
Für Selfhoster ist derselbe Weg im Framework eingebaut. Ein Schlüssel-Feld wird im Env-Schema als KMS-Slot markiert, das Deployment liefert das Chiffrat, und die App entpackt es beim Start mit einem einzigen Aufruf. Der Guide beschreibt die Schritte samt der Fallstricke, die uns dabei begegnet sind.
Mehr dazu