Public Help
Merkmale

Passwort-Tresor

Ein Ende-zu-Ende-verschlüsselter, wissensfreier Ort, an dem Sie Ihre Website-Anmeldungen speichern und sichere Passwörter generieren können. Synchronisiert über Public Web und Android.

Mit dem Passwort-Tresor können Sie Website, URL, Benutzernamen, Passwort und Notizen in Public speichern und auf Ihren Geräten synchronisieren. Alles ist End-to-End-verschlüsselt mit einem Master-Passwort, das nur Sie kennen – die Server von Public sehen immer nur den verschlüsselten Blob.

Wichtig: Ihr Master-Passwort unterscheidet sich von Ihrem Public-Kontopasswort. Mit Ihrem Kontopasswort können Sie sich bei Public anmelden. Ihr Master-Passwort entsperrt den Tresor und wird niemals an unsere Server gesendet. Wir können es nicht zurücksetzen oder wiederherstellen.

Wie es geschützt ist

Wenn Sie Ihren Tresor erstellen, führt Ihr Gerät Folgendes aus:

  1. Erzeugt einen zufälligen Tresorschlüssel (32 Byte) und einen zufälligen Salt (16 Byte).
  2. Leitet mithilfe von Argon2id (speicherhart, OWASP-empfohlen) einen Key Encryption Key (KEK) aus Ihrem Master-Passwort und dem Salt ab.
  3. Verpackt den Tresorschlüssel mit dem KEK unter Verwendung von AES-256-GCM und lädt nur den verpackten Blob hoch.
  4. Speichert einen kleinen Verifizierer-Wert (eine bekannte Konstante, die mit dem KEK verschlüsselt ist), damit das nächste Gerät, das sich anmeldet, bestätigen kann, dass „dieses Master-Passwort korrekt ist“, ohne jemals Ihr Master-Passwort zu übertragen.

Jede einzelne Anmeldung wird dann auf dem Gerät mit dem Tresorschlüssel verschlüsselt, bevor sie Ihren Computer verlässt. Der Server speichert nur den Chiffretext und eine Nonce – kein Site-Name, keine URL, kein Benutzername, kein Passwort oder keine Notizen sind für Public jemals lesbar.

Finden Sie es

  • Web: öffnen Sie public.kim/Passwörter (oder Passwörter in der linken Seitenleiste / Menü Mehr).
  • Android: Öffnen Sie die Registerkarte MenüPasswörter.

Die Web-App benötigt einen sicheren Kontext (HTTPS oder http://localhost während der Entwicklung), damit die Browser-Verschlüsselung funktioniert. Wenn Sie über einfaches HTTP auf die Seite gelangen, wird anstelle der Ausführung der Hinweis „Sichere Verbindung erforderlich“ angezeigt.

Erstmalige Einrichtung

Wenn Sie den Tresor zum ersten Mal auf einem beliebigen Gerät öffnen, werden Sie aufgefordert, Ihr Master-Passwort zu erstellen.

  1. Wählen Sie etwas aus, an das Sie sich erinnern können, das aber niemand sonst erraten kann. Eine Passphrase aus mehreren nicht zusammenhängenden Wörtern ist großartig.
  2. Geben Sie es zweimal ein. Die Stärkeanzeige muss mindestens Mittelmäßig und mindestens 8 Zeichen sein.
  3. Tippen/klicken Sie auf Tresor erstellen.

Der Setup-Bildschirm warnt Sie in Rot: Wenn Sie dieses Master-Passwort vergessen, können Ihre gespeicherten Logins nicht wiederhergestellt werden. Wenn Sie sich Sorgen machen, schreiben Sie es irgendwo offline auf.

Sobald die Einrichtung abgeschlossen ist, behält Ihr Gerät den Tresorschlüssel im Speicher und Sie können mit dem Speichern von Anmeldungen beginnen.

Schließe den Tresor auf

Bei jedem neuen App-Start (Android) oder Seitenladen (Web) ist der Tresor gesperrt:

  • Geben Sie Ihr Master-Passwort ein. – Das Gerät leitet den KEK mit Argon2id ab (dies dauert 1–2 Sekunden – das ist beabsichtigt, es macht Brute-Force unmöglich) und entpackt den Tresorschlüssel lokal.
  • Der Tresorschlüssel bleibt im Speicher, bis Sie ihn wieder sperren, sich abmelden, die Webseite aktualisieren oder 5 Minuten Inaktivität verstreichen.

Ein falsches Passwort schlägt einfach mit „Falsches Master-Passwort“ fehl – ​​es sagt dem Server nie etwas.

Speichern Sie ein Login

  1. Tippen/klicken Sie in der Liste auf Anmeldung hinzufügen (die Schaltfläche ***).
  2. Füllen Sie aus:
  • Site oder App – z. B. GitHub
  • URL – optional, z.B. https://github.com
  • E-Mail oder Benutzername
  • Passwort – geben Sie es ein oder tippen Sie auf das Zauberstab-Symbol, um ein sicheres Passwort zu generieren (siehe unten).
  • Notizen – optionaler Freitext.
  1. Tippen Sie auf Speichern.

Alles wird auf dem Gerät verschlüsselt, bevor es hochgeladen wird.

Generieren Sie ein sicheres Passwort

Tippen Sie auf das Zauberstab-Symbol neben dem Passwortfeld (oder im Editor), um den Passwortgenerator zu öffnen. Sie können Folgendes konfigurieren:

  • Länge— Schieberegler von 8 bis 64 Zeichen.
  • Großbuchstaben (A–Z)
  • Kleinbuchstaben (a–z)
  • Ziffern (0–9)
  • Symbole (! @ # $ % …)
  • Doppelgänger vermeiden – optisch mehrdeutige Zeichen wie I l 1 O 0 werden übersprungen.

Der Generator nutzt die kryptografische Zufallszahlenquelle Ihres Geräts und garantiert mindestens ein Zeichen aus jeder aktivierten Klasse. Tippen Sie auf Erneut generieren, um ein neues zu erstellen, oder auf Dieses Passwort verwenden, um es in den Eintrag einzufügen, den Sie gerade bearbeiten.

Finden und verwenden Sie Ihre Logins

  • Die Liste zeigt die Site und den Benutzernamen jedes Eintrags.
  • Das Suchfeld filtert nach Website, URL, Benutzername oder Notizen (alle im Speicher, auf Ihrem Gerät).
  • Tippen Sie auf einen Eintrag, um ihn zu bearbeiten.
  • Tippen Sie auf das kleine Schlüsselsymbol, um das Passwort in Ihre Zwischenablage zu kopieren.
  • Tippen Sie auf das kleine Symbol Kopieren, um den Benutzernamen zu kopieren.

Wenn Sie einen sensiblen Wert kopieren:

  • Die Zwischenablage ist auf Android 13+ als empfindlich markiert, sodass sie nicht in der Vorschau der Systemzwischenablage angezeigt wird.
  • Wir versuchen, die Zwischenablage nach ca. 30 Sekunden zu leeren, aber nur, wenn sie in der Zwischenzeit nicht überschrieben wurde.

Schließe den Tresor ab

  • Menü oben rechtsTresor sperren löscht den In-Memory-Schlüssel sofort.
  • Der Tresor sperrt sich auch selbst nach 5 Minuten Inaktivität auf jedem Gerät.
  • Im Web wird der Tresor durch eine Seitenaktualisierung oder das Schließen der Registerkarte immer gesperrt.
  • Auf Android wird die App gesperrt, wenn Sie sie schließen oder im Hintergrund beenden lassen.

Um es wieder zu verwenden, entsperren Sie es einfach mit Ihrem Master-Passwort.

Ändern Sie Ihr Master-Passwort

Sie können Ihr Master-Passwort jederzeit ändern. Da Public ein Zwei-Schlüssel-Design verwendet (Hauptkennwort → KEK → Tresorschlüssel → Einträge), wird dadurch nicht jede gespeicherte Anmeldung neu verschlüsselt – nur der verpackte Tresorschlüssel und der Prüfer ändern sich. Auch bei Hunderten von Einträgen ist die Bedienung schnell.

Im Internet

  1. public.kim/passwords öffnen und entsperren.
  2. Oben rechts ⋯ Menü → Master-Passwort ändern.
  3. Geben Sie Ihr aktuelles Master-Passwort und dann zweimal ein neues ein.
  4. Speichern.

Auf Android

  1. Öffnen Sie Passwörter auf der Registerkarte Menü und entsperren Sie die Sperre.
  2. Oben rechts ⋮ Menü → Master-Passwort ändern.
  3. Geben Sie Ihr aktuelles Master-Passwort und dann zweimal ein neues ein.
  4. Speichern.

Ihr aktuelles Master-Passwort wird lokal überprüft und niemals an unsere Server gesendet.

Datenschutz- und Sicherheitsgarantien

– Der Server speichert nur: KDF-Salt+-Parameter, den verpackten Tresorschlüssel, den Prüfer-Blob und pro Eintrag { ciphertext, nonce }.

  • Der Server speichert niemals Ihr Master-Passwort, Ihre abgeleiteten Schlüssel, den Tresorschlüssel oder andere Klartext-Anmeldeinformationen – und wir können sie nicht für Sie wiederherstellen. – Der gesamte HTTP-Verkehr des Tresors wird nie zwischengespeichert (die Clients senden Cache-Control: no-store). – Der Web-Tresor weigert sich, auf unsicheren Ursprüngen zu laufen (Web Crypto erfordert HTTPS oder localhost).
  • Die Android-Tresorbildschirme verwenden FLAG_SECURE, sodass Anmeldeinformationen nicht in Screenshots oder in der Vorschau der zuletzt verwendeten Apps angezeigt werden.

Was passiert, wenn Sie Ihr Konto löschen?

Durch das Löschen Ihres Public-Kontos wird Ihr Tresor vollständig gelöscht:

  • Jeder verschlüsselte Eintrag (PasswordEntry) wird entfernt. – Der verpackte Tresorschlüssel und die KDF-Metadaten (PasswordVault) werden entfernt.
  • Da die Löschung dauerhaft ist und die Daten von Anfang an unbekannt waren, kann niemand – einschließlich Public – sie wiederherstellen.

Siehe Konto löschen.

Wichtige Grenzen

  • Das Master-Passwort kann nicht zurückgesetzt werden. Wenn Sie es vergessen, besteht die einzige Wiederherstellung darin, mit einem brandneuen Tresor von vorne zu beginnen und alle Anmeldungen erneut hinzuzufügen. Siehe Master-Passwort vergessen.
  • Der Tresor ist für WebsiteE-/App-Anmeldungen, (noch) nicht für Bankkarten, sichere Notizen, Dateien oder TOTP-Codes.
  • Der Web-Client und der Android-Client sind Byte für Byte kompatibel – ein auf dem einen erstellter Tresor wird auf dem anderen entsperrt. Jeder gespeicherte Login wird als JSON mit den Feldern site, url, username, password und notes verschlüsselt. Ältere Android-Einträge, die den alten email-Schlüssel verwendeten, werden immer noch korrekt gelesen und beim Entschlüsseln username zugeordnet.

Verwandte

Auf dieser Seite