01 · Kryptografie
Keine Berichtskette lässt sich brechen.
Ed25519
Sobald ein Bericht finalisiert wird, signiert ihn der private Schlüssel im HSM.
SHA-256-Kette
r(n).hash = SHA-256(r(n-1).hash ∥ r(n).body). Ändert sich ein Byte, bricht die Kette.
Merkle-Wurzel
Die tägliche Merkle-Wurzel wird gegen einen unabhängigen Kalenderserver zeitgestempelt.
Kein Nachsignieren
Eine Revision löscht die alte Signatur nicht; sie hängt die neue an die Kette.