Auf dieser Seite
„Zero-Knowledge“ steht auf vielen Landingpages von Passwort-Managern. Es ist ein nützlicher und zugleich schwammiger Begriff. Hier ist die konkrete Aussage, die wir für PulsVault treffen – und das, was sie nicht abdeckt.
Die Aussage
Der Server hat nie, was er bräuchte, um Ihren Tresor zu lesen. Ver- und Entschlüsselung finden auf Ihrem Gerät statt, mit einem aus Ihrem Master-Passwort abgeleiteten Schlüssel. Wir speichern Chiffretext sowie die Metadaten, die für die Synchronisierung nötig sind.
Wie der Schlüssel abgeleitet wird
Ihr Master-Passwort wird nirgendwohin gesendet. Der Client dehnt es mit einer langsamen, speicherintensiven Funktion zu einem Schlüssel und verschlüsselt damit jeden Eintrag.
const salt = crypto.getRandomValues(new Uint8Array(16));
const baseKey = await crypto.subtle.importKey(
"raw",
new TextEncoder().encode(masterPassword),
"PBKDF2",
false,
["deriveKey"],
);
const vaultKey = await crypto.subtle.deriveKey(
{ name: "PBKDF2", salt, iterations: 600_000, hash: "SHA-256" },
baseKey,
{ name: "AES-GCM", length: 256 },
false,
["encrypt", "decrypt"],
);
Dies ist eine vereinfachte Skizze der Form, nicht unser Produktivcode. Entscheidend ist, dass vaultKey nur im Browser oder in der App existiert und als nicht extrahierbar erzeugt wird.
Was Zero-Knowledge nicht bedeutet
Es verbirgt keine Metadaten
Wir sehen, dass ein Konto existiert, wie viele Einträge es enthält, wann es zuletzt synchronisiert wurde und wie groß die verschlüsselten Blobs sind. Titel, URLs, Benutzernamen oder Passwörter sehen wir nicht.
Es schützt kein kompromittiertes Gerät
Wenn Malware Ihren Bildschirm oder Arbeitsspeicher lesen kann, während der Tresor entsperrt ist, hilft kein Server-Design. Zero-Knowledge begrenzt, was wir preisgeben können. Es macht Ihren Laptop nicht sicher.
Es stellt kein verlorenes Master-Passwort wieder her
Das ist der Kompromiss, den Menschen am stärksten spüren. Wenn wir Ihren Tresor nicht lesen können, können wir auch Ihr Passwort dafür nicht zurücksetzen. PulsVault bietet einen Wiederherstellungscode, den Sie selbst aufbewahren. Verlieren Sie beides, sind die Daten weg – by design.
Wie Sie uns prüfen können
Eine Behauptung, die Sie nicht überprüfen können, ist Marketing. Wir veröffentlichen das Verschlüsselungsformat, und der Client-Code, der es ausführt, läuft in Ihrem Browser, wo Sie den Netzwerkverkehr einsehen und bestätigen können, dass kein Klartext das Gerät verlässt.
Fragen, die Sie jedem Anbieter stellen sollten
- Wo wird der Schlüssel abgeleitet, und kann der Server ihn jemals sehen?
- Was genau steckt neben dem Chiffretext in der Sync-Nutzlast?
- Was passiert mit meinen Daten, wenn ich mein Master-Passwort vergesse?
Sind die Antworten vage, leistet der Begriff die Arbeit, die eigentlich das Design leisten sollte.
Fanden Sie das nützlich? Teilen Sie es mit Ihrem Team.
Auf LinkedIn teilenVerwandtes Produkt
PulsVault
Sicherheit
Zero-Knowledge-Tresor für Zugangsdaten. Ihre Geheimnisse werden verschlüsselt, bevor sie Ihr Gerät verlassen.



