Fedora 44 · GNOME 50 40 Härtungs-Module Null Telemetrie

Gehärtet. Abgeriegelt. Voll einsatzfähig.

Eine LAN-isolierte, WAN-only Härtung von Fedora Workstation 44. 40 Module legen Verteidigung über Kernel, Netzwerk, Identität, Integrität, Firmware und Browser — LUKS2-Verschlüsselung, SELinux enforcing, auditd, AIDE, USBGuard und ein VPN-Killswitch — in einer reproduzierbaren ISO aus Quellcode. Härtung ist additiv: Flatpak, NetworkManager, Firefox + uBO und ein fertiger VSCodium + Claude Code Workspace bleiben intakt.

NoID Privacy Workstation 44 — gehärteter Fedora 44 / GNOME 50 Desktop mit geöffnetem NoID Privacy Setup-Dialog

🔒 x86_64 · UEFI + Secure Boot · TPM 2.0 • GPL-3.0 • reproduzierbar aus Quellcode

🔐 Verifiziere deinen Download

Ein gehärtetes OS ist nur so vertrauenswürdig wie die Datei, die du gebootet hast. Prüfe immer die GPG-Signatur und die Prüfsumme, bevor du die ISO auf einen USB-Stick schreibst.

Fingerprint des Release-Signing-Keys:
1ACB FCE4 9687 FEBB 9101  0E52 F8E3 F11D 6962 256F

Download verifizieren
# 1. Release-Key importieren (nur beim ersten Mal) gpg --import noid-privacy-release.asc # 2. Fingerprint mit dem oben abgleichen, dann die Signatur prüfen gpg --verify SHA256SUMS.asc SHA256SUMS # → "Good signature" # 3. Prüfen, dass die ISO zur (nun vertrauten) Prüfsumme passt sha256sum -c SHA256SUMS # → "OK"

Die Signatur beweist, dass die Prüfsummen-Datei wirklich von NoID Privacy stammt (kein manipulierter Mirror, kein kompromittierter Host); die Prüfsumme beweist dann, dass die ISO Byte für Byte intakt ist. Beides muss bestehen.

🏰 Was du bekommst

Verteidigung über den gesamten Stack — standardmäßig an, mit Snapper-Rollback für abgedeckten Root-Systemzustand

🔥
LAN-Isolation
block-lan-out verwirft jeden RFC1918- / Multicast-Egress + firewalld DROP eingehend + ARP-Härtung → praktisch unsichtbar in Café- / Hotel- / Büro-WLAN. Chirurgische Per-IP-Allowlist über die noid-network App.
🛰️
VPN-Killswitch
Provider-neutral (Proton / Mullvad / IVPN / WireGuard / OpenVPN). Tunnel fällt → Traffic stoppt. Keine fest verdrahtete Provider-Abhängigkeit.
🧠
Kernel & Sysctl
120 Install-Time-Sysctl-Parameter, 51 Kernel-Cmdline-Tokens, 109 Modul-Blacklists, 35+ gesandboxte systemd-Services (KSPP + Kicksecure security-misc + NoID Privacy).
🔍
Integrität & Audit
SELinux enforcing (+ eigenes NoID-Privacy-Modul), auditd immutable (63 Regeln, -e 2), tägliche AIDE-Scans, Ein-Screen noid-status. Detektion fängt, was Härtung nicht verhindern kann.
🦊
Browser & Silent Machine
Firefox-Härtung (arkenfox-abgeleitet) + uBO + Quad9 DoH + FPP. 98 systemd-Units maskiert, 6 GNOME-Telemetrie-Kanäle geschlossen, keine Auto-Update-Timer, kein Phone-Home.
💾
Storage & Rollback
LUKS2 AES-XTS-512 + Argon2id (Passphrase-only by design), Btrfs + Snapper Pre-Update-Snapshots für abgedeckten Root-Systemzustand, 30-Tage-Forensik-Retention. Storage-Layout, LUKS-Einrichtung, Secure-Boot-Einbindung, Firmware und /home benötigen separate Wiederherstellung.

Reduziert die Angriffsfläche erheblich — eine pragmatische Härtungsstufe, hardened by default, während du die Kontrolle behältst. NoID, nicht ParaNoID: Privacy + Überwachungsresistenz in jedem Netzwerk, dem du beitrittst — keine staatliche Anonymität.

🤖 KI-Agent-fähiger Workspace

Gebaut für Menschen, die im Terminal + IDE + KI-Agent-Loop leben — opt-in, telemetrie-frei, lokal-KI-fähig

⌨️
Fertig beim ersten Boot
Gehärtetes VSCodium (Telemetrie / Auto-Update / KI-Surfaces aus) mit vorinstallierter Claude-Code-Extension — das KI-Panel funktioniert beim ersten Start, ohne Marketplace.
🔒
Privacy-Defaults
Claude Code startet mit deaktiviertem Non-Essential-Traffic, aus dem Banner ausgeblendetem Arbeitsverzeichnis und 7-Tage-Transkript-Retention. Kein Anthropic-Traffic, bis du es aufrufst.
🖥️
Voll-lokaler Pfad
Du willst, dass deine KI die Box nie verlässt? Ein lokaler Stack (Ollama / LM Studio / RamaLama + Continue.dev) ist dokumentiert — plus 39 KI-navigierbare Docs, die ein Agent on demand lesen kann.

📊 Im Vergleich

Ein anderes Optimum — Privacy, Security, dokumentierte Wiederherstellungsgrenzen und Alltagstauglichkeit

Feature NoID Privacy WS 44 secureblue Kicksecure
Basis Fedora Workstation (veränderbar) Fedora Atomic (immutable) Debian (rekonfiguriert)
Untrusted-LAN-Isolation ✅ block-lan-out + ARP ⚠️ teilweise
Datei-Integrität (AIDE täglich)
Root-System-Rollback ✅ Snapper; dokumentierte Ausnahmen ⚠️ Image-Mode
KI-Agent-Workspace ✅ Claude Code + VSCodium
Standard-Browser-Härtung ✅ Firefox + arkenfox + uBO ✅ Trivalent (Chromium) ⚠️ Firefox-ESR
Gehärteter Memory-Allocator ❌ bewusst (Firefox-inkompat.) ✅ hardened_malloc ❌ upstream deprecated
Gaming (Ein-Toggle) ✅ Gaming-Modus ⚠️ umständlich ⚠️ nicht ausgerichtet

secureblue und Kicksecure sind exzellent und tiefer bei den reinen Präventions-Primitiven. NoID Privacy ist der wiederherstellungsbewusste, auditierbare, KI-fähige Daily Driver mit Privacy gleichrangig zur Security — plus LAN-Isolation + tägliche Datei-Integrität, die keines der beiden standardmäßig mitbringt.

⚙️ Systemanforderungen

Eine moderne UEFI- + TPM-2.0-Maschine

🖥️
x86_64
UEFI + Secure-Boot-fähig
🔐
TPM 2.0
BootGuard- / fwupd-Attestierung
🧠
8 GB RAM
16 GB empfohlen
💾
30 GB Disk
60+ GB empfohlen

Gleiche Geschwindigkeit. Mehr Privatsphäre. Weniger Hitze. Mehr freier RAM.

Nicht für: ARM / Raspberry Pi · Nicht-UEFI-Hardware · Mehrbenutzer- / Familiensysteme (LAN-iso blockt geteilte Dienste) · Enterprise AD / LDAP. Kein Ersatz für Tails- / Whonix-Anonymität oder Qubes-VM-Isolation.

🐧 Schon im Image enthalten: NoID Privacy für Linux

Workstation 44 bringt das NoID Privacy für Linux Audit bereits integriert mit — denselben schreibgeschützten Bash-Auditor ohne Abhängigkeiten, der auch eigenständig auf jeder Distro läuft (Fedora, Ubuntu, Debian, RHEL). Auf Workstation läuft er sofort; überall sonst ist es ein curl-Befehl.

🔒
Standardmäßig schreibgeschützt
Es prüft und erklärt — es ändert nichts ohne dich. 420+ Checks in 42 Sektionen: Kernel, Firewall, Browser-Telemetrie, DNS-Leaks, VPN-Killswitch, Webcam.
🤖
KI-erklärte Fixes
Das --ai Flag generiert einen strukturierten Prompt — einfügen in Claude, ChatGPT oder Gemini, und es erklärt jeden Fund und schlägt Fix-Befehle vor.
Eine Datei, null Deps
Reines Bash, kein Python / Ruby / npm. --json für CI/CD, GitHub Action verfügbar. Lies jede Zeile selbst — GPL-3.0.

Auf Workstation 44 vorinstalliert (einfach noid-privacy-linux.sh --ai ausführen). Auf jeder anderen Distro — ein Befehl:

install & run — jede Distro
$ curl -fsSL https://github.com/NexusOne23/noid-privacy-linux/raw/main/noid-privacy-linux.sh -o noid-privacy-linux.sh $ sudo bash noid-privacy-linux.sh --ai
Audit-Tool auf GitHub ansehen →

❓ Häufige Fragen

Ist NoID Privacy Workstation 44 mit Fedora oder Red Hat verbunden?

Nein. Es ist ein unabhängiges Derivat auf Basis von Fedora Workstation 44 — nicht verbunden mit, unterstützt von oder gesponsert durch das Fedora-Projekt oder Red Hat. „Fedora" ist eine eingetragene Marke von Red Hat. NoID Privacy bringt eigene Härtung, Branding, Apps und ein reproduzierbares Kickstart-Rezept aus Quellcode mit.

Wie unterscheidet es sich von secureblue oder Kicksecure?

NoID Privacy verbindet Privacy, Security und Alltagstauglichkeit. Snapper deckt unterstützten Root-Systemzustand ab; Storage-Layout, LUKS-Einrichtung, Secure-Boot-Einbindung, Firmware und /home benötigen separate Wiederherstellung.

Ist NoID Privacy Workstation 44 wirklich kostenlos?

Ja. Der Build-Code steht unter GPL-3.0-or-later und die ISO ist ein kostenloser Download. Sie bringt null OS-Telemetrie mit, ist reproduzierbar aus Quellcode und hält die gesamte Deaktivierungs-Liste im offenen Kickstart-Baum, sodass du jede Änderung vor der Installation selbst prüfen kannst.

Bricht die Härtung meinen Daily-Driver-Workflow?

Härtung ist additiv. GNOME 50, Flatpak, NetworkManager und Firefox + uBO bleiben intakt; Bluetooth, Kamera, Mikrofon und Standort sind per Ein-Klick-Toggle opt-in; und ein optionaler Gaming-Modus lockert die zwei echten Blocker für Steam/Proton, während SELinux enforcing bleibt.

Ist das NoID Privacy für Linux Audit-Tool enthalten?

Ja. Das schreibgeschützte NoID Privacy für Linux Audit (noid-privacy-linux.sh --ai, 420+ Checks in 42 Sektionen) ist ins Image integriert und läuft sofort. Dieselbe einzelne Bash-Datei ohne Abhängigkeiten läuft auch eigenständig auf jeder anderen Linux-Distribution. Optionale Leak-Tests kontaktieren Drittanbieter-Endpunkte — mit --skip überspringbar.

🔗 Vervollständige dein Sicherheits-Ökosystem

Workstation 44 ist das gehärtete OS in einer Familie, die jede Plattform abdeckt. Dieselbe Philosophie überall: Du kontrollierst dein System.

Bereit, deinen Daily Driver zu härten?

40 Module. LUKS2 + Secure Boot. Null Telemetrie. Reproduzierbar aus Quellcode.

⬇ NoID Privacy Workstation 44 herunterladen