Zero-Knowledge-Architektur
Bei KeyZula wird auf Ihrem Gerät verschlüsselt, nicht auf dem Server. Ihr Master-Passwort wird auf Ihrem Gerät mit Argon2id in einen Schlüssel umgewandelt; das Master-Passwort selbst wird nie an den Server gesendet. Jeder Eintrag in Ihrem Tresor hat einen eigenen Zufallsschlüssel, und auch Name, Benutzername, Website-Adresse und Art des Eintrags gehören zu den verschlüsselten Daten.
Der Server synchronisiert die verschlüsselten Daten zwischen Ihren Geräten, kann sie aber nicht lesen. Die vollständige Liste, was der Server sieht und was nicht, steht auf der Seite So funktioniert's.
Kryptografie
Zum Teilen hat jeder Nutzer ein X25519-Schlüsselpaar; der Schlüssel einer Sammlung wird mit dem öffentlichen Schlüssel des Empfängers versiegelt. Wird ein neues Mitglied hinzugefügt, vergleicht der Administrator dessen Schlüssel-Fingerabdruck mit ihm über einen separaten Kanal; so kann der Server keinen gefälschten Schlüssel unterschieben. Tokens von Dienstkonten nutzen dasselbe Verfahren.
Wenn unsere Server angegriffen werden
Angreifer erhalten nur verschlüsselte Tresordaten; die Inhalte einschließlich der Namen von Einträgen und Website-Adressen sind nicht lesbar. Ihr Master-Passwort liegt nicht auf dem Server; dort ist nur ein separater, daraus abgeleiteter Prüfwert gespeichert, der erneut mit Argon2id gehasht wurde.
Nicht verschlüsselt sind folgende Angaben, die der Dienst zum Funktionieren braucht: Ihre E-Mail-Adresse und Ihr Name, Anzahl und Änderungszeitpunkte der Einträge, Name, Mitglieder und Berechtigungen von Organisationen, Gerät und IP-Adresse der Anmeldung sowie Zugriffsprotokolle (die ID des Eintrags, nie Name oder Inhalt).
Deshalb ist ein langes, einzigartiges Master-Passwort Ihr wichtigster Schutz: Wer die verschlüsselten Daten erbeutet, kann den Tresor nur durch Erraten Ihres Master-Passworts öffnen, und Argon2id macht jeden Versuch bewusst aufwendig.
Kontoschutz
- Zwei-Schritt-Anmeldung per Authenticator-App mit Wiederherstellungscode
- Anmeldung per Passkey; auf vertrauenswürdigen Geräten ohne Master-Passwort
- E-Mail-Warnung bei Anmeldungen von unbekannten Geräten; Sitzungen aus der Ferne beenden
- Automatische Sperre bei Inaktivität und automatisches Leeren der Zwischenablage
- Von Administratoren freigegebene Geräte in Organisationen mit SSO; eine Wiederherstellung durch Administratoren wird dem Mitglied deutlich angezeigt
- Zugriffsprotokolle von Einträgen im persönlichen Tresor sieht nur dessen Inhaber
Infrastruktur und Verbindungen
Unsere Server stehen in der Türkei. Alle Verbindungen laufen ausschließlich über HTTPS (HSTS). Der Web-Tresor wird mit einer strengen Content Security Policy ausgeliefert und enthält keinerlei Analyse- oder Werbeskripte.
Wenn Sie Ihr Konto löschen, werden Ihre Daten gelöscht und innerhalb von 14 Tagen auch aus den Sicherungen entfernt. Details in der Datenschutzerklärung.
Was wir noch nicht getan haben
- Unser Quellcode ist nicht offen.
- Wir arbeiten am Selbsthosten; es kommt bald.
- Unsere Stärken und Lücken im Vergleich zu anderen Anbietern zeigen wir offen auf der Seite Vergleich.
Sicherheitslücke melden
Wenn Sie eine Sicherheitslücke gefunden haben, melden Sie sie uns bitte, bevor Sie sie öffentlich machen: per E-Mail an info@keyzula.com mit „Sicherheit“ im Betreff. Beschreiben Sie das Problem, wie es sich nachvollziehen lässt und welche Auswirkungen es haben kann. Sie können auf Deutsch, Englisch oder Türkisch schreiben.
- Wir prüfen jede Meldung. Bitte behandeln Sie die Details vertraulich, bis eine Korrektur veröffentlicht ist.
- Beschränken Sie Tests auf Ihr eigenes Konto; greifen Sie nicht auf Daten anderer Nutzer zu, stören Sie den Dienst nicht und nutzen Sie kein Social Engineering.
- Unsere Kontaktdaten sind auch maschinenlesbar veröffentlicht: /.well-known/security.txt