Browser Endpoints

Jeder Browser ein signierter Endpunkt. Jeder Cookie ein Governance-Heartbeat.

Die Cookie-Jar-Ebene deployt die Lojycal-Extension, pusht Browser-Policy und -Konfiguration und behandelt jeden Heartbeat als signierten Posture-Write. Entfernungen werden in unter einer Minute erkannt — und können sich selbst wiederherstellen.

Warum die meisten "Managed Browser"-Dashboards blind sind

Klassisches Browser-Management verlässt sich auf stündliche Inventory-Pulls. Zwischen zwei Pulls kann ein Nutzer die Extension deinstallieren, eine Policy deaktivieren, Incognito einschalten und das Profil zurücksetzen — die Konsole malt die Kachel weiter grün. Lojycal behandelt den Browser als eigenständigen Endpunkt: heartbeat-geprüft, HMAC-verifiziert, WORM-auditiert und automatisch wieder in Policy gepusht, sobald der Cookie verschwindet.

Das 3-Ebenen-Modell der Browser-Governance

Ebene 1

Extension-Deploy + signierter Heartbeat

Die Cookie-Jar-Extension läuft als MV3 auf der gesamten Chromium-Familie (Chrome, Edge, Brave, Arc, Opera, Vivaldi) sowie Firefox und Tor. Jede Installation verknüpft sich per Inventory-Match automatisch mit der Org und sendet HMAC-verifizierte Heartbeats an /api/public/hooks — Posture ist in unter 60 Sekunden bekannt, ohne Anon-Key und ohne Bearer-Umweg.

  • MV3-Manifest mit engen host_permissions — nur lojycal.com und die Tenant-Preview-Domain.
  • Entfernung wird über fehlende Heartbeats vom cookie-jar-watchdog Cron erkannt (fest auf * * * * *).
  • UA-basierte OS- und Browser-Redetection parst die zuletzt gespeicherte UA neu, wenn eine Zeile auf veralteten Metadaten hängt.
Ebene 2

Browser-Policy + Konfigurations-Push

Verwaltete Browser-Profile werden über dieselbe MDM-Brücke gepusht, die auch Jamf, Intune und Kandji steuert. Policy, Extension-Pin, erlaubte Origins und Startseiten-Konfiguration landen als einziger signierter Write — der Browser konfiguriert sich neu, sobald der Cookie ankommt.

  • Extension wird per Managed Profile force-installed und gepinnt; Endnutzer können sie nicht still deaktivieren.
  • Per-Org-Policy: erlaubte Origins, Download-Restriktionen, Incognito-Posture, Telemetrie standardmäßig aus.
  • Blueprint-Drift wird täglich verifiziert; jede Abweichung emittiert ein Audit-Event, bevor die IT die Konsole öffnet.
Ebene 3

Cookie-Jar-Removal + Restore-Ledger

Wird das Governance-Profil entfernt, verstummt die Extension — und Lojycal reagiert. Der Endpoint-Feed springt auf rot, das AI Threat Lab leuchtet, die IT bekommt einen globalen Toast, der Subject-User einen Nudge, und im WORM-cookie_jar_events-Ledger landet eine Zeile. Bei aktivem Auto-Restore wird das Profil ohne Admin-Klick über die MDM-Brücke erneut gepusht.

  • cookie_jar_events ist append-only — restore_at, it_acknowledged_at, nudges_sent und auto_push_status aktualisieren dieselbe unveränderliche Zeile.
  • Time-to-Restore wird gemessen, benchmarked und steht als Audit-Metrik zur Verfügung.
  • Reaper-Cron räumt hängende Sync-Runs weg, damit der Ledger nach einem Prozess-Crash nie blockiert.

Was die Browser-Ebene garantiert

Cross-Browser standardmäßig

Ein Extension-Image deckt Chrome, Edge, Brave, Arc, Opera und Vivaldi über die Chromium-Web-Store-Pipeline ab, plus ein Gecko-Build für Firefox und Tor. Safari kommt als Xcode-signierte Variante. Kein Browser ist ein blinder Fleck.

Posture-Erkennung unter 60 s

Extension-Heartbeats laufen HMAC-verifiziert über /api/public/hooks. Der cookie-jar-watchdog Cron läuft jede Minute und flipt Geräte ohne Heartbeat auf rot — Worst-Case-Latenz von Erkennung bis Alert unter einer Minute.

UA-basierte OS- + Browser-Redetection

Eine authentifizierte Server-Function parst die gespeicherte User-Agent-Zeile neu und schreibt os, browser und browser_version in-place — Zeilen bleiben nach einem Browser-Upgrade nie dauerhaft falsch klassifiziert.

Auto-Restore über MDM-Brücke

Cookie-Jar-Policy ist ein Org-Toggle. Ist er aktiv, löst jede Profil-Entfernung automatisch einen Re-Push über die native MDM-Ebene (Jamf, Intune, Kandji) aus — pro Event einmal gestempelt, sodass dieselbe Entfernung nicht denselben Push mehrfach feuert.

Secrets bleiben server-seitig

Extension-Tokens werden nur über eine admin-only Server-Function ausgegeben; die Spalte org_agent_tokens.token hat REVOKE SELECT von authenticated. HMAC-Secrets für die Webhook-Route liegen in dedizierten Tabellen, die der Browser nicht lesen kann.

WORM-Audit-Ledger

Jede Entfernung, jedes Restore, jede IT-Bestätigung, jeder Nudge und jeder Auto-Push-Versuch landen auf derselben unveränderlichen cookie_jar_events-Zeile — geschützt vom worm_block_mutation-Trigger. UPDATE und DELETE sind für alle blockiert, auch für Plattform-Admins.

Governance standardmäßig aktiv

  • Per-Org-RLS auf jeder Browser-Posture-Tabelle — keine Cross-Tenant-Heartbeat-Reads.
  • AAL2 nötig für Auto-Restore und Policy-Toggles, wenn die Org force_mfa setzt.
  • Webhook-Ingress HMAC-verifiziert mit timing-safe Compare — der browser-gebündelte Anon-Key ist nie ein Gate.
  • cookie_jar_events ist WORM — UPDATE und DELETE sind für alle blockiert, auch für Plattform-Admins.
  • Kein Force-Green-Fallback: gecachter Last-Seen-Zustand überschreibt nie einen fehlenden Heartbeat.
  • Jede Aktion emittiert eine audit_log-Zeile — Actor, Target, Before / After.

Der Cookie ist der Vertrag.

Eine Extension. Ein Heartbeat. Ein signiertes Ledger. Jeder verwaltete Browser bleibt in Policy — und wenn nicht, weiß Lojycal es in unter einer Minute und kann den Cookie wieder einsetzen.