Sie geben den Umfang frei
Ein signiertes Profil legt Adressbereiche und Ports fest, eine signierte Lease erlaubt den einzelnen Lauf. Ohne beides startet nichts.
Hersteller / Eigene Plattform · Einsatz vor Ort
Eine Migration auf quantensichere Verfahren beginnt nicht mit einem Algorithmus, sondern mit der Liste dessen, was Sie heute einsetzen. OSEEK, OTOKOs eigene Plattform, ist das erste komplett dynamische PQC-Analyse- und Bestandsaufnahme-Tool: Es erfasst Zertifikate, Schlüssel und TLS-Endpunkte in Ihrem Netz, ausschließlich lesend und ohne Internetzugang.

Erst der Bestand, dann die Migration.
Bild: OTOKORolle von OTOKO
OSEEK ist OTOKOs eigene Plattform – das erste komplett dynamische PQC-Analyse- und Bestandsaufnahme-Tool.
Ein signiertes Profil legt Adressbereiche und Ports fest, eine signierte Lease erlaubt den einzelnen Lauf. Ohne beides startet nichts.
Kein Agent, kein Dienst im Hintergrund, kein Kerneltreiber, keine eigene Zertifizierungsstelle und keine Entnahme von Schlüsseln.
Jeder Datensatz trägt seine Herkunft, und eine Kette aus SHA-256-Hashwerten hält fest, was wann erfasst wurde.
OSEEK im Portfolio
1 Produkt mit eigener Seite: Überblick, Funktionen, Einsatz, Bilder und Quellen. Maßgeblich sind Version, Lizenz und Einsatzbedingungen im konkreten Projekt.
Alle Produkte von OSEEKOTOKO / PQC-Bestandsaufnahme
OTOKOs eigene Plattform für die PQC-Bestandsaufnahme.
OSEEK ansehenLeistungsumfang
Jeder Fund wird nach Anfälligkeit eingestuft und landet in einer von fünf Migrationsphasen. Ihr Projektplan beruht damit auf Befunden aus dem eigenen Netz und nicht auf Annahmen aus einer Vorlage. Die Bewertung prüft Anfälligkeit für den Shor-Algorithmus, die Schwächung durch Grover und die Eignung als PQC-Kandidat.
Einstufung jedes Fundes in eine von fünf Migrationsphasen.
OSEEK liest, schreibt aber nicht in die Zielsysteme, installiert nichts und bleibt nicht im System zurück. Eine Freigabe durch den Betrieb fällt leichter, wenn nach dem Lauf nichts übrig bleibt. Kein Agent, kein Hintergrunddienst, kein Kerneltreiber und keine eigene Zertifizierungsstelle bleiben zurück.
Lauf ohne Agent, Hintergrunddienst und Rückstände.
Der Sensor braucht keinen Internetzugang, ruft nirgends nach Hause und legt Inventar, Nachweis und Bericht in Ihrem eigenen Verzeichnis ab. Auch abgeschottete Zonen lassen sich damit erfassen. Der Sensor läuft nativ unter Windows und Linux, als Container oder als Kubernetes-Job ohne Root.
Inventar, Nachweis und Bericht in Ihrem Verzeichnis.
Wer wann was erfasst hat, steht in einer angehängten Kette aus Hashwerten, und jeder Datensatz wiederholt seine Herkunft aus Kunde, Auftrag und Freigabe. Die Prüfung vergleicht Inventar und Nachweis Zeile für Zeile. Freie Fehlertexte, Zertifikatsinhalte und Schlüsselmaterial stehen in keiner Datei.
Audit-Kette und Herkunft je Datensatz.
Vertiefung
Der Sensor öffnet echte TLS-Verbindungen und liest daraus die Angaben des Zertifikats und der Kette. Der automatische Lauf nimmt Adressbereiche und Ports aus dem signierten Profil und arbeitet jede freigegebene Kombination nacheinander ab, ohne die gesamte Zielmenge im Speicher zu halten.
Ein Vorlauf über DNS und TCP prüft die Erreichbarkeit nur lesend, ohne Routen, Firewallregeln oder VPN zu ändern. Die Routenanalyse stuft freigegebene Bereiche nach Erreichbarkeit ein und schlägt vor, wo ein Sensor platziert werden sollte.
Bedient wird OSEEK über zwei Programme: den Sensor beim Kunden und die Steuerung beim Techniker. Eine lokale Weboberfläche mit neun Ansichten, deutsch und englisch, und eine lokale HTTP-Schnittstelle dienen der Auswertung; Inventar und Laufmetriken liegen als JSONL vor, beschrieben durch versionierte JSON-Schemata.
Auf genau einem freigegebenen Pfad ordnet OSEEK Dateien ein: PEM-Zertifikate, öffentliche und private Schlüssel sowie Container im Format PKCS#12 und JKS. Die Ausgabe enthält nur Pfad, Objektklasse und Anzahl, niemals den Inhalt eines Schlüssels.
Das Krypto-Inventar erfasst symmetrische und asymmetrische Metadaten mit Schutzstatus und korreliert Funde über den öffentlichen Schlüsselanteil, nicht über geheime Daten. Schlüssel werden nicht entnommen, geprüfte Dateien nicht verändert.
Ein OSEEK-Auftrag beginnt mit dem Umfang: welche Netze, welche Hosts, welcher Zeitraum. Daraus entsteht ein signiertes Build Profile und eine Execution Lease, die genau diesen Umfang freigeben. Unser Techniker führt den Sensor vor Ort oder gemeinsam mit Ihrem Team aus; der Sensor arbeitet einmalig, lesend und ohne Internetzugang.
Eine versionierte Bewertungslogik trennt klassische Altlasten von der Migration auf Post-Quanten-Verfahren. Sie prüft jeden Fund auf Anfälligkeit für den Shor-Algorithmus, auf die Schwächung durch Grover und auf Eignung als PQC-Kandidat.
Daraus folgt eine von fünf stabilen Migrationsphasen, von der sofortigen Behebung bis zur manuellen Prüfung. Das Befundvokabular ist fest: RSA unter 2048 Bit, EC unter 224 Bit, DSA und DES sowie Signaturen mit MD5 und SHA-1 gelten als Altlast.
Nach dem Lauf werten wir Inventar und Befunde gemeinsam aus. Wir priorisieren nach Migrationsphase, Schutzbedarf und Aufwand und leiten eine Roadmap ab: welche Altlasten sofort behoben werden, welche Systeme Post-Quanten-Verfahren bereits unterstützen und wo Hersteller oder Dienstleister liefern müssen. Die Roadmap ist Grundlage für Budget, Ausschreibungen und die Berichte an Leitung und Aufsicht.
Jeder Lauf schreibt ein Inventar als JSONL, in dem jeder Datensatz seine Herkunft aus Kunde, Auftrag und Lease wiederholt. Parallel entsteht ein Audit-Pfad, der nur angehängt wird und jeden Eintrag über SHA-256 mit seinem Vorgänger verkettet.
Signiert wird außerhalb des Programms: OSEEK erzeugt die Signierbytes, Ihr eigenes Hardware-Sicherheitsmodul signiert Profil und Lease mit Ed25519. Im ausgelieferten Programm liegt kein privater Schlüssel, nur die öffentlichen Vertrauensanker.
Vor jeder Verbindung bildet der Sensor den Hashwert seines eigenen Programms und prüft beide Umschläge, die Zeit, die Laufzeit sowie die Bindung an Artefakt und Profil. Verbindungen laufen nur zu vorab aufgelösten Adressen, die im signierten Umfang liegen; ein Adresswechsel nach der Auflösung fällt damit aus.
Illustratives Projektszenario
In Zonen ohne Internetzugang scheidet jedes Werkzeug aus, das nach Hause ruft oder dauerhaft im System bleibt. OSEEK läuft genau einmal, ohne Tunnel, ohne Hintergrunddienst, ohne Kerneltreiber und ohne eine eigene Zertifizierungsstelle zu installieren. Inventar, Audit-Pfad und Migrationsphasen bleiben im Haus und gehen an das Migrationsprojekt über.
PQC-Analyse und Bestandsaufnahme
Angaben aus der OTOKO-Produktbeschreibung OSEEK; Stand: 18.09.2026.
Fragen zu OSEEK
Nein. OSEEK liest, es schreibt nicht in die Zielsysteme, entnimmt keine Schlüssel und ist kein Schwachstellenscanner. Auch der Vorlauf zur Erreichbarkeit prüft nur lesend und ändert weder Routen noch Firewallregeln oder VPN-Verbindungen.
Das bestimmen Sie. Ein signiertes Build Profile legt den Umfang fest, eine signierte Execution Lease erlaubt den einzelnen Lauf, und beide hängen am genauen Digest des ausgelieferten Programms.
Nein. Der Sensor arbeitet ohne Internetzugang, und Inventar, Audit-Pfad und Laufmetriken liegen in einem Verzeichnis, das Sie vorgeben.
Für die Bestandsaufnahme vor der PQC-Migration, für die Aufnahme in abgeschotteten Netzen und als Nachweis für Revision und Prüfer. Überall dort muss die Bestandsaufnahme belastbar sein, und das Zielsystem bleibt unangetastet.
Nativ unter Windows und Linux, als Container aus einem Scratch-Image und als Kubernetes-Job ohne Root, ohne Service-Account-Token und mit schreibgeschütztem Dateisystem.
Das hängt vom freigegebenen Umfang ab, also von Adressbereichen, Ports und Hosts. Den Zeitrahmen legen wir vorab im Build Profile und in der Execution Lease fest; die Auswertung mit Roadmap folgt im Anschluss gemeinsam mit Ihrem Team.
Viele Befunde betreffen Schlüssel, die in Hardware-Sicherheitsmodulen liegen oder dorthin gehören. Deshalb verbinden wir OSEEK mit unserer HSM-Beratung: Mit Thales Luna 8 bereiten wir Kunden auf PQC vor, mit Luna 7 ab Firmware 7.9 lassen sich ML-KEM und ML-DSA auf zertifizierter Hardware testen, und mit IDEMIA planen wir in der DACH-Region Installationen auf Basis von Secure Elements.
Wiederholte Läufe zeigen den Fortschritt: Ein zweites Inventar nach der Umstellung belegt, welche Funde behoben sind und welche noch offen bleiben. So wird aus der einmaligen Bestandsaufnahme ein nachvollziehbarer Prozess, den Sie in Ihr Informationssicherheits-Managementsystem übernehmen können.
Auf Wunsch übernehmen wir auch die Umsetzung einzelner Schritte, etwa den Tausch von Zertifikaten, die Anpassung von TLS-Konfigurationen oder die Einführung eines HSM für Schlüssel, die bisher in Dateien liegen. Jeder Schritt wird mit einem neuen OSEEK-Lauf überprüft.
Nächster Schritt
Als Partner erhalten Sie Projektabstimmung, Angebote, Installation und Support für das OSEEK-Portfolio aus einer Hand.