NoirLock Sicherheitscenter

Sicherheit ist kein Zusatz.
Sie ist das Fundament der Architektur.

NoirLock wurde für Passwörter, Passkeys, Wiederherstellungsphrasen, Zugangscodes, API-Tokens, Bankkarten, Ausweisdokumente, SSH-Schlüssel und andere Informationen entwickelt, die mehr als gewöhnliche Speicherung verdienen. Sensible Daten werden auf Ihrem Gerät verschlüsselt, bevor sie gespeichert oder synchronisiert werden. NoirLock verfügt über keinen proprietären Tresorserver, speichert niemals Ihr Master-Passwort und verfügt über keinen privilegierten Mechanismus zur Umgehung Ihrer Verschlüsselung.

AES-256-GCMArgon2id256-Bit Secret KeySecure EnclaveZero Knowledge

Sicherheit durch Design

Vier Prinzipien tragen das gesamte Design.

Verschlüsselung auf dem Gerät

NoirLock verschlüsselt vertrauliche Daten vor der Persistenz oder Synchronisierung. Die Entschlüsselung erfolgt nur auf einem autorisierten Gerät, nachdem der Tresor entsperrt wurde. Ihr Master-Passwort und der unverschlüsselte Tresorinhalt werden nicht an NoirLock gesendet – es gibt keinen Tresordienst, der sie empfangen könnte.

Ein eindeutiger Schlüssel für jeden Eintrag

Jedes Tresorelement ist mit einem eigenen, zufällig generierten 256-Bit-Datenverschlüsselungsschlüssel geschützt, der mithilfe einer authentifizierten Verschlüsselung separat vom Tresorschlüssel verpackt wird. Datensätze werden voneinander isoliert und die umschlossenen Schlüssel gelöschter Elemente werden aus der aktiven Schlüsselhierarchie entfernt.

Mehr als ein Master-Passwort

Jeder neue Tresor erhält ein unabhängig generiertes 256-Bit-Secret Key. NoirLock kombiniert es mit dem Master-Passwort vor der Argon2id-Ableitung und fügt Schlüsselmaterial mit hoher Entropie hinzu, das unabhängig von dem Passwort ist, an das sich eine Person erinnern kann.

Hardwaregestützte Biometrie

Face ID und Touch ID bieten bequemen lokalen Zugriff über einen privaten EC-P256-Schlüssel, der in Secure Enclave generiert wird. Der private Schlüssel verlässt die geschützte Hardware nicht und biometrische Registrierungsänderungen machen den biometrischen Entsperrpfad ungültig.

Schlüsselarchitektur

Von Ihren Zugangsdaten zum verschlüsselten Tresoreintrag.

NoirLock verwendet zweckgetrennte Schlüssel und authentifizierte Metadaten. Datensatzidentität, Typ, Formatversion und Revision sind kryptografisch an jeden verschlüsselten Umschlag gebunden. Nicht autorisierte Änderungen führen dazu, dass die Authentifizierung fehlschlägt, anstatt geänderten Klartext zurückzugeben.

Kryptographie

Kryptografisches Profil.

Verschlüsselung der Tresoreinträge

AES-256-GCM

Vertraulichkeit und Integrität

Eintragsschlüssel

Zufälliger 256-Bit-Schlüssel für jedes Element

Elementisolation und Schlüssellebenszykluskontrolle

Passwortableitung

Argon2id v1.3, 64 MiB, 3 Durchgänge, p=1

Speicherfester Widerstand gegen Offline-Raten

Unabhängiges Schlüsselmaterial

Zufällig 256-Bit Secret Key

Entropie unabhängig vom Master-Passwort

Zwecktrennung

HKDF-SHA-256

Separate Verpackungs- und Verifizierungsschlüssel

Biometrischer Schutz

Secure Enclave EC-P256 mit ECIES

Hardware-gestützte lokale Komfort-Entsperrung

Einmalpasswörter

RFC 6238 TOTP

Standardbasierte lokale Authentifizierungscodes

Passkeys

WebAuthn/FIDO2 with ES256

Phishing-resistente Anmeldeinformationen

Dateianhänge

AES-256-GCM mit Schlüsseln pro Anhang

Verschlüsselte Dateien, die an ihren Eintrag

Private Space

Separate Argon2id-abgeleitete Schlüsselhierarchie

Isolierung vom Haupttresorschlüssel

Standardmäßig geschützt

Weit mehr als Passwortfelder.

NoirLock decken jeden Teil eines Datensatzes ab – nicht nur das Geheimnis selbst. Von der Anmeldung über ein Ausweisdokument bis hin zu einem Dateianhang ist der gesamte Datensatz geschützt.

Passwörter und Benutzernamen
Sichere Notizen und Zugangscodes
Wiederherstellungsphrasen und API-Tokens
TOTP Geheimnisse
Private Passkey-Schlüssel
Bankkartennummern, Ablauf und CVV
Details zum Ausweisdokument
SSH private Schlüssel und Passphrasen
WLAN-Schlüssel und Lizenzschlüssel
Dateianhänge
Benutzerdefinierte Felder
Eintragstitel und Untertitel
Kategorie- und Tagnamen
Kontakt- und Mitgliedschaftsdatensätze

Die Suche ist nur verfügbar, während der Tresor entsperrt ist. Es wird mit einem In-Memory-Index ausgeführt, der aus geschützten Metadaten erstellt wurde, und nicht mit einem persistenten Klartext-Suchindex.

Secret Key

Zwei Schutzmodi. Sie wählen die Balance.

NoirLock können Sie die Balance zwischen bequemem Zugang und strengerer Trennung des Schlüsselmaterials wählen.

Standard

Standardmäßig praktisch

Eine reine Gerätekopie von Secret Key ist durch Apple Keychain geschützt und nicht synchronisiert. Dies ermöglicht die kennwortbasierte manuelle Entsperrung auf einem bereits registrierten Gerät, während die Secret Key-Anforderung für die Registrierung eines neuen Geräts erhalten bleibt.

Erweitert

Strengere Trennung

Der Secret Key wird für die manuelle Entsperrung nicht beibehalten. Sie geben es zusammen mit dem Master-Passwort an, wenn eine manuelle Entsperrung erforderlich ist. Der erweiterte Modus bietet eine stärkere Trennung für Benutzer, die ihr Secret Key unabhängig warten.

Der Secret Key enthält eine Prüfsumme, die dabei hilft, Übertragungsfehler zu erkennen. Bewahren Sie ein verifiziertes Backup an einem sicheren Ort getrennt von Ihren Alltagsgeräten auf.

Secure Enclave

Biometrie, ohne Schlüssel offenzulegen.

NoirLock generiert ein EC-P256-Schlüsselpaar direkt in Secure Enclave. Biometrie ist eine Komfortebene und kein Ersatz für die Tresor-Zugangsdaten. Wenn die biometrische Autorisierung abgebrochen, nicht verfügbar oder ungültig wird, bleibt NoirLock gesperrt und kehrt zum manuellen Entsperrvorgang zurück.

  • Der private Schlüssel kann von der App
  • Die Freigabe zur kryptografischen Nutzung erfolgt erst nach biometrischer Autorisierung
  • Es ist an die aktuelle Face ID- oder Touch ID-Registrierung
  • Es ist nicht mehr verfügbar, wenn sich die biometrische Registrierung ändert

Private Space und Pro-Schutzvorrichtungen

Schutz vor Zwang — nicht nur vor Diebstahl.

Die meisten Tresorsicherheitsmaßnahmen gehen davon aus, dass der Angreifer remote ist. NoirLock Pro bietet zusätzlichen Schutz für die Fälle, in denen sich das Gerät in den Händen einer anderen Person befindet oder die Person, die es hält, aufgefordert wird, es zu entsperren.

Private Space

Eine eigenständige Schlüsselhierarchie wird aus einem separaten Passwort und Wiederherstellungsschlüssel abgeleitet. Das Entsperren des Haupttresors öffnet diesen Bereich nicht; seine Einträge bleiben außerdem aus den Listen, der Suche und AutoFill des Haupttresors ausgeschlossen.

Travel Mode

Ausgewählte Kategorien werden in der gesamten App ausgeblendet. Der Modus lässt sich ausschließlich in Private Space steuern, sodass der sichtbare Gerätezustand nicht verrät, ob er aktiv ist.

Duress Unlock

Ein eigener Code öffnet einen Täuschungstresor statt des echten. Der Haupttresor bleibt gesperrt, und kein Element der Benutzeroberfläche weist darauf hin, dass der Täuschungstresor geöffnet wurde.

Panic Wipe

Nach der festgelegten Anzahl fehlgeschlagener Entsperrversuche werden die Tresordaten von diesem Gerät gelöscht. Anschließend lässt sich das Gerät mit Ihren Tresor-Anmeldedaten erneut verbinden und aus Ihrer iCloud wiederherstellen.

Self-destructing entries

Für jeden Eintrag kann ein Ablaufdatum festgelegt werden. Danach wird er über denselben authentifizierten Synchronisierungsweg, der auch alle anderen Änderungen schützt, von Ihren Geräten entfernt.

Emergency Access

Eine Vertrauensperson erhält erst nach der von Ihnen bestimmten Wartezeit Zugriff auf die ausgewählten Kategorien. Bis zum Ablauf dieser Frist können Sie die Anfrage jederzeit widerrufen.

Secure Sharing

Ein Eintrag kann über einen einmaligen, Ende-zu-Ende-verschlüsselten Link gesendet werden. Er wird noch auf dem Gerät verschlüsselt; der Link wird unmittelbar nach dem ersten Öffnen zerstört.

Diese Funktionen ändern, was ein Angreifer auf einem von ihm kontrollierten Gerät erreichen kann. Sie ändern nichts an der zugrunde liegenden Garantie: Ohne Ihre Zugangsdaten bleiben die verschlüsselten Daten verschlüsselt.

Hardened Mode

Maximaler Schutz mit einem Schalter.

Sicherheitsoptionen sind nur dann sinnvoll, wenn sie tatsächlich aktiviert sind. Hardened Mode wendet die strengsten verfügbaren Einstellungen zusammen an, sodass eine vorsichtige Konfiguration nicht davon abhängt, dass man sich daran erinnert, jede einzelne zu finden.

  • iCloud Synchronisierung deaktiviert
  • AutoFill beschränkt auf sein maximales Sicherheitsverhalten
  • Zwischenablage wird lokal auf diesem Gerät gespeichert
  • Sofortige Sperre, wenn die App den Vordergrund verlässt

Private Synchronisierung

Zero-Knowledge-Synchronisierung über Ihre iCloud.

NoirLock ist lokal und erfordert kein NoirLock-Konto. Wenn die iCloud-Synchronisierung aktiviert ist, werden verschlüsselte Tresordatensätze über Ihre private CloudKit-Datenbank synchronisiert.

NoirLock lädt weder das Hauptkennwort noch den Klartext-Tresorschlüssel noch entschlüsselte Tresorinhalte hoch. Ein verschlüsselter Tresor-Header auf einem neuen Gerät gewährt allein keinen Zugriff: Für die Registrierung sind weiterhin die Tresor-Anmeldeinformationen des Benutzers und Secret Key erforderlich.

Eingehende Datensätze werden validiert und authentifiziert, bevor sie den lokalen Status ersetzen können. NoirLock funktioniert auch offline, sodass Sie auf Ihren Tresor zugreifen und ihn aktualisieren können, ohne auf eine Live-Verbindung angewiesen zu sein.

AutoFill und Passkeys

AutoFill ohne Zugriff auf den Haupttresor.

Die Erweiterung AutoFill erhält weder die primäre Tresordatenbank noch den Haupttresorschlüssel. Es verwendet eine separate verschlüsselte Projektion, die speziell für das Ausfüllen von Anmeldeinformationen entwickelt wurde. Beim Domain-Matching werden kanonische Host-Beziehungen überprüft und irreführende Lookalike-Domains zurückgewiesen. Für Hauptschlüssel erfordert NoirLock, dass die Identität der vertrauenden Seite mit dem registrierten Bereich der Anmeldeinformationen übereinstimmt.

Passwörter

Geben Sie Anmeldeinformationen in Safari und unterstützten Apps ein, ohne sie in nicht verwandte Schnittstellen zu kopieren.

Einmalcodes

TOTP Geheimnisse bleiben im Ruhezustand verschlüsselt und werden lokal zur Berechnung standardbasierter Codes verwendet.

Passkeys

Private Passkey-Schlüssel verwenden dieselbe pro-Element-verschlüsselte Architektur wie andere Tresorgeheimnisse, wobei die Registrierung und Bestätigung über den Ablauf des Anmeldeinformationsanbieters des Systems erfolgt.

Datenschutz

Entwickelt, um Informationen zu schützen, nicht um Verhalten zu monetarisieren.

Keine Werbe-SDKs
Keine Analyse-SDKs
Kein Cross-App-Tracking
Keine geheimen Werte in Protokollen
Kein Klartext-Tresor-Suchindex
Kein NoirLock-gehostetes Tresorkonto
Kein für Support zugänglicher Entschlüsselungsschlüssel
Kein serverseitiges Passwort-Reset

Wenn der Tresor gesperrt wird, werden der entschlüsselte Schnittstellenstatus und vertrauliche Eingabefelder gelöscht. Der Datenschutz wird auch dann angewendet, wenn die App in den Hintergrund wechselt oder der Bildschirm erfasst wird.

App-Lebenszyklus

Schutz während des täglichen Gebrauchs.

  • Manuelle und automatische Verriegelung
  • Eine Datenschutzabdeckung außerhalb des aktiven Vordergrundstatus
  • Screenshot- und Bildschirmaufzeichnungsschutzflüsse
  • Optionales, nur lokales Zwischenablageverhalten
  • Sofortiges Löschen der Zwischenablage im Maximalsicherheitsmodus, wenn der Tresor gesperrt wird
  • Anhaltende progressive Verzögerungen nach wiederholten fehlgeschlagenen Entsperrversuchen
  • Verschlüsselte Entwurfswiederherstellung statt automatischer Klartextspeicherung
  • Bereinigung des entschlüsselten Ansichtsstatus nach dem Sperren
  • Hardened Mode als Einzelschalter für strengste Optionen
  • Optionale Gerätelöschung nach wiederholten fehlgeschlagenen Entsperrversuchen

Sicherung und Migration

Verschlüsselter Export, verifizierter Import.

NoirLock kann ein passwortgeschütztes verschlüsseltes Archiv zur Sicherung oder Migration exportieren. Der Import validiert das Archivformat und die authentifizierte Verschlüsselung, bevor der Tresorinhalt geändert wird. Unterbrochene Importe können sicher fortgesetzt werden, ohne dass abgeschlossene Datensätze dupliziert werden.

Exporte von 1Password (CSV und 1PUX), Bitwarden, Apple Passwords, Chrome, LastPass, KeePass, Dashlane, NordPass, Proton Pass, Enpass, RoboForm und anderen CSV-Quellen werden auf dem Gerät analysiert. Elemente werden zur Überprüfung vorgelegt, bevor etwas geschrieben wird, wahrscheinliche Duplikate werden zum Zusammenführen oder Überspringen markiert und der gesamte Import kann innerhalb von 10 Minuten rückgängig gemacht werden.

Schützen Sie exportierte Archive mit einem starken, eindeutigen Passwort und speichern Sie sie an einem vertrauenswürdigen Ort – und löschen Sie die Exportdatei aus Ihrem vorherigen Passwort-Manager, sobald die Migration abgeschlossen ist.

Verifizierung

Beweise, keine Zusicherungen.

Release-Verifizierung für den Release Candidate vom August 2026 (6.08).

365 / 365

Automatisierte Tests bestanden

Die vollständig automatisierte Einheiten-, Integrations- und Sicherheitsregressionssuite. Zu den abgedeckten Invarianten gehören:

  • Argon2id Überprüfung bekannter Antworten
  • Manipulationszurückweisung durch authentifizierte Verschlüsselung
  • Eindeutige Schlüssel pro Eintrag und pro Anhang
  • Wiedergabe- und Rollback-Schutz
  • Keychain und biometrisches Fail-Closed-Verhalten
  • Authentifizierter CloudKit-Import
  • Domäne und Passkey-Relying-Party-Validierung
  • Private Space Schlüsseltrennung vom Haupttresor
  • Nötigung und Umgang mit fehlgeschlagenen Versuchen
  • Selbstzerstörung und Ablaufausbreitung
  • Drittanbieter-Importanalyse und Duplikaterkennung
  • Verschlüsselter Export und Wiederherstellung nach unterbrochenem Import
  • Bereinigung von Sperrzustands- und Lebenszyklusdaten

10 / 10

Release-Gates abgeschlossen

Release-Überprüfung abgedeckt:

  • Automatisierte Tests
  • Debug- und Release-Builds
  • Compiler-Diagnose
  • Sicherheitsabläufe für physische Geräte
  • Zwei-Geräte-Synchronisation
  • Offline-Resynchronisierung
  • Verschlüsselter Export und Import
  • Dokumentationsausrichtung
  • Restrisikobewertung
  • Unabhängige Sicherheitsbewertung

Unabhängige Bewertung

Abgeschlossen im Juli 2026

Eine im Juli 2026 abgeschlossene unabhängige Sicherheitsüberprüfung ergab eine starke Architektur und fand keine kritischen Schwachstellen im überprüften Umfang.

Bei der Sicherheitsbewertung handelt es sich um einen Nachweis zu einem bestimmten Zeitpunkt. Die Überprüfung umfasste die Kernkryptografie, die Schlüsselverwaltung und das Synchronisierungsdesign, an denen sich in der Veröffentlichung vom August 2026 nichts geändert hat. Seitdem hinzugefügte Funktionen werden durch die oben genannten automatisierten Suite- und Release-Gates abgedeckt.

Entwickelt für eine klare Sicherheitsgrenze

NoirLock schützt Tresordaten im Ruhezustand, während der Synchronisierung und während die App gesperrt ist. Wie jede Software, die entschlüsselte Informationen anzeigen muss, ist sie auf die Integrität des Geräts angewiesen, während der Tresor aktiv entsperrt ist. Halten Sie Ihre Geräte auf dem neuesten Stand, verwenden Sie einen sicheren Gerätepasscode und installieren Sie NoirLock nur über einen offiziellen Vertriebskanal.

NoirLock kann einen Tresor nicht wiederherstellen, wenn sowohl das erforderliche Master-Passwort als auch Secret Key verloren gegangen sind. Dies ist eine bewusste Konsequenz eines Designs, bei dem der Dienst keinen Wiederherstellungsschlüssel oder privilegierten Pfad in den Tresor behält.

FAQ

Häufig gestellte Fragen.

Kann NoirLock auf meinen Tresor zugreifen?

Nein. NoirLock betreibt keinen Tresorserver, erhält kein Master-Passwort und verfügt nicht über einen Klartext-Tresorschlüssel. Die Verschlüsselung und Entschlüsselung erfolgt auf dem autorisierten Gerät des Benutzers.

Was passiert, wenn jemand Zugriff auf mein iCloud-Konto erhält?

Die private CloudKit-Datenbank enthält verschlüsselte Tresordatensätze und geschütztes Schlüsselmaterial. Der Zugriff auf iCloud allein reicht ohne die erforderlichen NoirLock-Anmeldeinformationen nicht aus, um den Tresor zu entschlüsseln.

Kann NoirLock ein vergessenes Master-Passwort zurücksetzen?

NoirLock behält keinen für den Dienst zugänglichen Wiederherstellungsschlüssel bei. Benutzer sollten eine verifizierte Sicherung ihres Secret Key aufbewahren und sicherstellen, dass ihr Master-Passwort durch ihren eigenen sicheren Prozess wiederhergestellt werden kann.

Warum bietet NoirLock keine vom Support unterstützte Wiederherstellung an?

Ein von einem Dienst gesteuerter Wiederherstellungsmechanismus erstellt auch einen Pfad, der durch Kontoübernahme oder Social Engineering angegriffen werden kann. NoirLock priorisiert die vom Benutzer kontrollierte Vertraulichkeit und behält daher keinen für den Dienst zugänglichen Wiederherstellungsschlüssel bei.

Ist Face ID mein Verschlüsselungsschlüssel?

Nr. Face ID oder Touch ID autorisiert die Verwendung eines lokalen Secure Enclave-Schlüssels zum bequemen Entsperren. Die Tresor-Anmeldeinformationen bleiben die Grundlage für die manuelle Entsperrung und die Registrierung neuer Geräte.

Sind Eintragstitel und Kategorien verschlüsselt?

Ja. Eintragstitel, Untertitel, Kategorienamen und Tag-Namen werden in authentifizierten, verschlüsselten Nutzdaten gespeichert. Die Suche wird im Speicher durchgeführt, nachdem der Tresor entsperrt wurde.

Funktioniert NoirLock offline?

Ja. NoirLock ist lokal zuerst. Ein Internetzugang ist nur für die optionale Synchronisierung über die private iCloud-Datenbank des Benutzers erforderlich.

Ist Private Space nur ein versteckter Ordner?

Nein. Private Space verfügt über ein eigenes Kennwort, einen eigenen Wiederherstellungsschlüssel und eine eigene, von Argon2id abgeleitete Schlüsselhierarchie. Durch das Entsperren des Haupttresors werden die für Private Space erforderlichen Schlüssel nicht abgeleitet, und seine Datensätze werden nicht in den Haupttresorlisten, Suchergebnissen oder AutoFill angezeigt.

Werden Dateianhänge wie alles andere verschlüsselt?

Ja. Anhänge verwenden dieselbe authentifizierte Architektur pro Element wie Tresorgeheimnisse, sind an ihren Eintrag gebunden und werden nur als verschlüsselte Nutzdaten über die private CloudKit-Datenbank des Benutzers synchronisiert.

Wie bleibt Secure Sharing Ende-zu-Ende-verschlüsselt?

Ein freigegebenes Element wird verschlüsselt, bevor es das Gerät verlässt, und der Link ist nur für den einmaligen Gebrauch bestimmt – er wird zerstört, sobald er geöffnet wurde. NoirLock behält keinen Zugriff auf die freigegebenen Inhalte.

Werden importierte Daten von einem anderen Passwort-Manager jemals irgendwohin gesendet?

Nein. Importdateien werden auf dem Gerät analysiert und verschlüsselt. Elemente werden zur Überprüfung angezeigt, bevor etwas in den Tresor geschrieben wird, und der gesamte Import kann innerhalb von 10 Minuten rückgängig gemacht werden.

Besitzen Sie Ihre Geheimnisse

Schutz rund um Ihre wertvollsten Informationen.

NoirLock kombiniert Local-First-Speicher, authentifizierte Verschlüsselung pro Element, einen unabhängigen Secret Key, Zero-Knowledge-Synchronisierung, Secure Enclave, und einen isolierten Private Space – ohne Werbeprofile, für den Support zugängliche Wiederherstellungsschlüssel oder einen proprietären Tresordienst.

iPhone, iPad und Mac

Technische Referenzen

Fakten überprüft im August 2026. Sicherheitsaussagen auf dieser Seite beschreiben die überprüfte Release-Implementierung und ihre dokumentierten Annahmen und Grenzen.