Haven / Sicherheit & Datenschutz

Von Grund auf privat. Standardmäßig verschlüsselt.

Haven ist die Browser-Seite des Vertrauensmodells von MindooDB. Daten werden auf dem Client verschlüsselt, bevor sie je einen Server erreichen, Apps laufen in Sandboxes mit granularen Berechtigungen, und wo die Daten tatsächlich liegen, entscheidest du.

Verschlüsselungsmodell

Schlüssel bleiben beim Client

Haven baut auf der Ende-zu-Ende-Verschlüsselung von MindooDB auf. Dokumente, Anhänge und Historie werden auf deinem Gerät verschlüsselt, bevor sie es verlassen. Server - auch der Demo-Server von Mindoo und jeder Server, den du selbst betreibst - speichern nur Geheimtext.

  • Schlüssel auf dem Client unter Kontrolle des Benutzers, nie im Klartext hochgeladen.
  • Kein Klartext passiert Haven, den Sync-Server oder die Hosting-Infrastruktur.
  • Signierte, append-only geführte Historie aus dem MindooDB-Kern.
  • Content-adressierter Sync überträgt nur die verschlüsselten Einträge, die einem Gerät fehlen.

Das vollständige kryptografische Design, auf dem Haven aufsetzt, steht im MindooDB-Sicherheitsmodell und in der Architektur.

Vertrauensmodell

Schlüssel bleiben auf deinen Geräten

Tenant-Verwaltung in Haven mit dem Kontext auf Tenant-Ebene
Tenants trennen Daten klar

Haven zeigt den Kontext auf Tenant-Ebene, während MindooDB das verschlüsselte Datenmodell nach dem Tenant trennt, in dem ein Benutzer arbeitet.

1 2
Tenant-Lebenszyklus

Lokal starten, später veröffentlichen

Haven zwingt dich nicht am ersten Tag auf einen Server. Du kannst die komplette MindooDB-Welt lokal aufbauen und andere später dazuholen, zu deinen Bedingungen.

Lokal anlegen

Benutzer, Admins, Tenants und Datenbanken vollständig im Browser erzeugen - auch offline. Keine Desktop-Installation, kein Konto nötig.

Offline arbeiten

Weiterarbeiten, auch wenn das Netz weg ist. Haven nimmt den Sync automatisch wieder auf, sobald die Verbindung zurück ist.

Tenant veröffentlichen

Ist ein Tenant bereit für die Zusammenarbeit, schiebst du ihn auf einen MindooDB-Server und lädst Mitglieder über einen geführten Onboarding-Ablauf ein.

Sicheres Onboarding

Tenant-Zugang und nötige Verschlüsselungsschlüssel werden über den Onboarding-Ablauf geteilt, nicht out-of-band zusammenkopiert.

Sync-Flexibilität

Push-only, Pull-only oder bidirektional

Haven Sync-Seite mit den Datenbanken des Tenants, Richtungsanzeigen und geöffnetem Sync-Menü auf der Option Nur Dokumente, keine Anhänge
Sync-Seite: pro Datenbank Push-only, Pull-only oder bidirektional synchronisieren, wahlweise nur Dokumente oder Dokumente samt Anhängen.

Jede Verbindung von Haven zu einem Server lässt sich unabhängig konfigurieren. Wähle den Modus, der zu deinem Arbeitsablauf passt:

  • Push-only - Änderungen nach oben veröffentlichen, etwa von einem Gerät im Feld in ein zentrales Archiv.
  • Pull-only - von einem Server lesen, ohne lokale Änderungen beizusteuern, für Reporting oder reine Lese-Clients.
  • Bidirektional - volle Zusammenarbeit in beide Richtungen für den Alltag im Team.

Weil das Wire-Format von MindooDB content-adressiert ist, überträgt der Sync immer nur die verschlüsselten Einträge, die einem Peer fehlen - egal welchen Modus du wählst.

Backup

Eingebautes Backup für Daten im Browser

Haven bringt eine Backup-Funktion für die lokal im Browser gespeicherten Daten mit. Damit sicherst du Offline-Tenants, hältst einen Stand vor riskanten Operationen fest oder wechselst das Gerät.

  • Backup mit einem Klick für die Daten der aktuellen Haven-Instanz.
  • Funktioniert lokal, auch ohne Serververbindung.
  • Ergänzt den Server-Sync, wenn du selbst einen MindooDB-Server betreibst.
  • Automatisches Backup ist für Haven Enterprise geplant.
Backup-Tab in den Haven-Einstellungen zum Herunterladen verschlüsselter Backups, Wiederherstellen aus einem Backup und Zurücksetzen auf Werkseinstellungen
Backup-Seite: verschlüsselte Browser-Daten exportieren, aus einer Backup-Datei wiederherstellen oder die lokale Haven-Instanz zurücksetzen.
App-Sandboxing

Apps sehen nur, was du freigibst

Sicherheitsdiagramm

App-Sandbox und Berechtigungen

Eigenschaftenbereich einer Anwendung in Haven mit den logischen Datenbankzuordnungen einer App
App-Datenquellen festlegen

Anwendungen binden sich an logische Datenbank-IDs. Der konkrete Tenant oder die konkrete Datenbank lässt sich damit über die Konfiguration wechseln, wenn Umgebungen von Test über QA nach Produktion wandern.

1 6

Apps in Haven sind strikt isoliert. Sie kommen weder an den Speicher von Haven noch an deine anderen Apps oder an Daten, die du nicht ausdrücklich freigegeben hast.

  • Sandbox-iframes auf eigener Origin für jede App.
  • Opaque-Origin-Sandbox für App-Bundles, die Haven über den Service Worker selbst ausliefert.
  • Kein gemeinsamer Speicher - alle Daten fließen mit ausdrücklicher Zustimmung über die Haven-Bridge.
  • Capability-basierte Berechtigungen für Schreiben (Lesen ist implizit), Löschen, Historie, Anhänge und das Erstellen von Views.
  • Scope pro App - Apps sehen nur die Datenbanken und Views, die du ihnen freigibst.
Änderungen verstehen

Zusammenarbeit erklären, nicht verstecken

DAG-Explorer

Die vollständige Änderungshistorie eines Dokuments als Graph durchgehen. Sichtbar wird, wer welche Felder wann geändert hat und wie die Merge-Logik von Automerge gleichzeitige Bearbeitungen zusammengeführt hat. Gut für Debugging und Provenienz.

  • Urheberschaft und Zuordnung bis auf Feldebene über Merges hinweg.
  • Hilft, Benutzern das CRDT-Verhalten zu erklären, ohne drumherum zu reden.
  • Nützlich für Audits und Compliance-Nachweise.
Virtuelle Ansichten

Eine sichere Analyseschicht über verschlüsselten Daten. Dokumente filtern, kategorisieren, sortieren und aggregieren - innerhalb einer Datenbank, über mehrere Datenbanken oder über mehrere Tenants hinweg, alles unter demselben Berechtigungsmodell ausgewertet.

  • Operative Dashboards, Rollups und Arbeitslisten, ohne Rohdaten offenzulegen.
  • Haven und Apps können Views teilen oder eigene definieren.
  • Spaltenformeln, Filter und abgeleitete Struktur über einen typisierten Builder.
DAG Explorer und Virtuelle Ansichten: Dokumenthistorie prüfen und danach kategorisierte Ansichten über verschlüsselte Datenbanken bauen.
DAG Explorer in Haven mit der Merge-Historie eines Dokuments und dem materialisierten Dokumentzustand
DAG Explorer Der DAG Explorer erklärt die Historie der Zusammenarbeit: wer welche Felder geändert hat, wann Änderungen passiert sind und wie sich der Dokumentzustand zu einem gewählten Zeitpunkt materialisiert.
Ergebnisfläche der virtuellen Ansichten in Haven mit einer mehrstufig kategorisierten Kontaktansicht über zwei Datenbanken
Virtuelle Ansichten: Ergebnisfläche Eine mehrstufig kategorisierte Ansicht führt Kontakte aus zwei Kontaktdatenbanken in verschiedenen Tenants zusammen. Ausgewählte Zeilen lassen sich als XLSX-Datei exportieren.
Designer für virtuelle Ansichten in Haven mit Ausdrücken zur Berechnung von Kategorien, Spalten, Erstellungsdaten und Ursprungsdatenbanken
Virtuelle Ansichten: Designer Dieser lange Screenshot ist scrollbar. Er zeigt, wie eine virtuelle Ansicht mit der Ausdruckssprache für Ansichten in Haven entworfen wird und dabei Werte aus Dokumentmetadaten und Feldern berechnet, etwa den ersten Buchstaben des Nachnamens, das Erstellungsdatum des Dokuments oder die Ursprungsdatenbank.
Wo deine Daten liegen

Drei Topologien, ein Client

Haven Community unterstützt alle Modi ab Werk. Du kannst zwischen ihnen wechseln, ohne den Client zu tauschen - nur das Verbindungsziel ändert sich.

Nur lokal
Komplett im Browser

Tenants bleiben auf dem Gerät. Kein Server, kein Sync, kein Konto. Perfekt für persönliche Notizen, Entwürfe oder Offline-Demos.

  • Keine Infrastruktur nötig.
  • Ideal zum Ausprobieren und für einzelne Benutzer.
  • Zur Sicherheit mit dem eingebauten Backup von Haven kombinieren.
Mindoo Demo-Server
Team-Funktionen testen

Schiebe einen lokalen Tenant auf den gehosteten Mindoo Demo-Server und lade echte Mitwirkende über echten Sync ein.

  • Der schnellste Weg, Haven mit mehreren Benutzern zu erleben.
  • Daten auf dem Demo-Server werden regelmäßig gelöscht.
  • Zum Ausprobieren gedacht, nicht für Produktivdaten.
Selbst gehostet
Dein eigener MindooDB-Server

Betreibe deinen eigenen MindooDB-Server und richte Haven darauf aus. Bei dir liegt Geheimtext; Haven bleibt derselbe Client.