Hardware-gebundene Geräte-Token
Jeder Host erhält ein Token, das mit TPM 2.0 (Windows/Linux) oder Secure Enclave (Apple Silicon) verschlüsselt ist. Das Kopieren der Token-Datei auf einen anderen Rechner macht sie ungültig — Token-Replay ist ausgeschlossen.