Sicherheit ist kein Zusatz.
Sie ist das Fundament der Architektur.
NoirLock wurde für Passwörter, Passkeys, Wiederherstellungsphrasen, Zugangscodes, API-Tokens, Bankkarten, Ausweisdokumente, SSH-Schlüssel und andere Informationen entwickelt, die mehr als gewöhnliche Speicherung verdienen. Sensible Daten werden auf Ihrem Gerät verschlüsselt, bevor sie gespeichert oder synchronisiert werden. NoirLock verfügt über keinen proprietären Tresorserver, speichert niemals Ihr Master-Passwort und verfügt über keinen privilegierten Mechanismus zur Umgehung Ihrer Verschlüsselung.
Sicherheit durch Design
Vier Prinzipien tragen das gesamte Design.
Verschlüsselung auf dem Gerät
NoirLock verschlüsselt vertrauliche Daten vor der Persistenz oder Synchronisierung. Die Entschlüsselung erfolgt nur auf einem autorisierten Gerät, nachdem der Tresor entsperrt wurde. Ihr Master-Passwort und der unverschlüsselte Tresorinhalt werden nicht an NoirLock gesendet – es gibt keinen Tresordienst, der sie empfangen könnte.
Ein eindeutiger Schlüssel für jeden Eintrag
Jedes Tresorelement ist mit einem eigenen, zufällig generierten 256-Bit-Datenverschlüsselungsschlüssel geschützt, der mithilfe einer authentifizierten Verschlüsselung separat vom Tresorschlüssel verpackt wird. Datensätze werden voneinander isoliert und die umschlossenen Schlüssel gelöschter Elemente werden aus der aktiven Schlüsselhierarchie entfernt.
Mehr als ein Master-Passwort
Jeder neue Tresor erhält ein unabhängig generiertes 256-Bit-Secret Key. NoirLock kombiniert es mit dem Master-Passwort vor der Argon2id-Ableitung und fügt Schlüsselmaterial mit hoher Entropie hinzu, das unabhängig von dem Passwort ist, an das sich eine Person erinnern kann.
Hardwaregestützte Biometrie
Face ID und Touch ID bieten bequemen lokalen Zugriff über einen privaten EC-P256-Schlüssel, der in Secure Enclave generiert wird. Der private Schlüssel verlässt die geschützte Hardware nicht und biometrische Registrierungsänderungen machen den biometrischen Entsperrpfad ungültig.
Schlüsselarchitektur
Von Ihren Zugangsdaten zum verschlüsselten Tresoreintrag.
NoirLock verwendet zweckgetrennte Schlüssel und authentifizierte Metadaten. Datensatzidentität, Typ, Formatversion und Revision sind kryptografisch an jeden verschlüsselten Umschlag gebunden. Nicht autorisierte Änderungen führen dazu, dass die Authentifizierung fehlschlägt, anstatt geänderten Klartext zurückzugeben.
Ihre Anmeldeinformationen
Master-Passwort + zufälliger 256-Bit-Secret-Key
Schlüsselableitung
Argon2id v1.3 – 64 MiB, 3 Durchgänge, Parallelität 1
Zwecktrennung
HKDF-SHA-256 Zweckgetrennte Schlüssel
Tresorschlüssel
AES-256-GCM verpackter zufälliger 256-Bit-Tresorschlüssel
Eintragsschlüssel
AES-256-GCM verpackter zufälliger Schlüssel pro Element
Ihre Daten
AES-256-GCM verschlüsseltes Passwort, Notiz, TOTP Seed, Passkey oder Geheimnis
Kryptographie
Kryptografisches Profil.
Verschlüsselung der Tresoreinträge
AES-256-GCM
Vertraulichkeit und Integrität
Eintragsschlüssel
Zufälliger 256-Bit-Schlüssel für jedes Element
Elementisolation und Schlüssellebenszykluskontrolle
Passwortableitung
Argon2id v1.3, 64 MiB, 3 Durchgänge, p=1
Speicherfester Widerstand gegen Offline-Raten
Unabhängiges Schlüsselmaterial
Zufällig 256-Bit Secret Key
Entropie unabhängig vom Master-Passwort
Zwecktrennung
HKDF-SHA-256
Separate Verpackungs- und Verifizierungsschlüssel
Biometrischer Schutz
Secure Enclave EC-P256 mit ECIES
Hardware-gestützte lokale Komfort-Entsperrung
Einmalpasswörter
RFC 6238 TOTP
Standardbasierte lokale Authentifizierungscodes
Passkeys
WebAuthn/FIDO2 with ES256
Phishing-resistente Anmeldeinformationen
Dateianhänge
AES-256-GCM mit Schlüsseln pro Anhang
Verschlüsselte Dateien, die an ihren Eintrag
Private Space
Separate Argon2id-abgeleitete Schlüsselhierarchie
Isolierung vom Haupttresorschlüssel
Standardmäßig geschützt
Weit mehr als Passwortfelder.
NoirLock decken jeden Teil eines Datensatzes ab – nicht nur das Geheimnis selbst. Von der Anmeldung über ein Ausweisdokument bis hin zu einem Dateianhang ist der gesamte Datensatz geschützt.
Die Suche ist nur verfügbar, während der Tresor entsperrt ist. Es wird mit einem In-Memory-Index ausgeführt, der aus geschützten Metadaten erstellt wurde, und nicht mit einem persistenten Klartext-Suchindex.
Secret Key
Zwei Schutzmodi. Sie wählen die Balance.
NoirLock können Sie die Balance zwischen bequemem Zugang und strengerer Trennung des Schlüsselmaterials wählen.
Standard
Standardmäßig praktisch
Eine reine Gerätekopie von Secret Key ist durch Apple Keychain geschützt und nicht synchronisiert. Dies ermöglicht die kennwortbasierte manuelle Entsperrung auf einem bereits registrierten Gerät, während die Secret Key-Anforderung für die Registrierung eines neuen Geräts erhalten bleibt.
Erweitert
Strengere Trennung
Der Secret Key wird für die manuelle Entsperrung nicht beibehalten. Sie geben es zusammen mit dem Master-Passwort an, wenn eine manuelle Entsperrung erforderlich ist. Der erweiterte Modus bietet eine stärkere Trennung für Benutzer, die ihr Secret Key unabhängig warten.
Der Secret Key enthält eine Prüfsumme, die dabei hilft, Übertragungsfehler zu erkennen. Bewahren Sie ein verifiziertes Backup an einem sicheren Ort getrennt von Ihren Alltagsgeräten auf.
Secure Enclave
Biometrie, ohne Schlüssel offenzulegen.
NoirLock generiert ein EC-P256-Schlüsselpaar direkt in Secure Enclave. Biometrie ist eine Komfortebene und kein Ersatz für die Tresor-Zugangsdaten. Wenn die biometrische Autorisierung abgebrochen, nicht verfügbar oder ungültig wird, bleibt NoirLock gesperrt und kehrt zum manuellen Entsperrvorgang zurück.
- Der private Schlüssel kann von der App
- Die Freigabe zur kryptografischen Nutzung erfolgt erst nach biometrischer Autorisierung
- Es ist an die aktuelle Face ID- oder Touch ID-Registrierung
- Es ist nicht mehr verfügbar, wenn sich die biometrische Registrierung ändert
Private Space und Pro-Schutzvorrichtungen
Schutz vor Zwang — nicht nur vor Diebstahl.
Die meisten Tresorsicherheitsmaßnahmen gehen davon aus, dass der Angreifer remote ist. NoirLock Pro bietet zusätzlichen Schutz für die Fälle, in denen sich das Gerät in den Händen einer anderen Person befindet oder die Person, die es hält, aufgefordert wird, es zu entsperren.
Private Space
Eine eigenständige Schlüsselhierarchie wird aus einem separaten Passwort und Wiederherstellungsschlüssel abgeleitet. Das Entsperren des Haupttresors öffnet diesen Bereich nicht; seine Einträge bleiben außerdem aus den Listen, der Suche und AutoFill des Haupttresors ausgeschlossen.
Travel Mode
Ausgewählte Kategorien werden in der gesamten App ausgeblendet. Der Modus lässt sich ausschließlich in Private Space steuern, sodass der sichtbare Gerätezustand nicht verrät, ob er aktiv ist.
Duress Unlock
Ein eigener Code öffnet einen Täuschungstresor statt des echten. Der Haupttresor bleibt gesperrt, und kein Element der Benutzeroberfläche weist darauf hin, dass der Täuschungstresor geöffnet wurde.
Panic Wipe
Nach der festgelegten Anzahl fehlgeschlagener Entsperrversuche werden die Tresordaten von diesem Gerät gelöscht. Anschließend lässt sich das Gerät mit Ihren Tresor-Anmeldedaten erneut verbinden und aus Ihrer iCloud wiederherstellen.
Self-destructing entries
Für jeden Eintrag kann ein Ablaufdatum festgelegt werden. Danach wird er über denselben authentifizierten Synchronisierungsweg, der auch alle anderen Änderungen schützt, von Ihren Geräten entfernt.
Emergency Access
Eine Vertrauensperson erhält erst nach der von Ihnen bestimmten Wartezeit Zugriff auf die ausgewählten Kategorien. Bis zum Ablauf dieser Frist können Sie die Anfrage jederzeit widerrufen.
Secure Sharing
Ein Eintrag kann über einen einmaligen, Ende-zu-Ende-verschlüsselten Link gesendet werden. Er wird noch auf dem Gerät verschlüsselt; der Link wird unmittelbar nach dem ersten Öffnen zerstört.
Diese Funktionen ändern, was ein Angreifer auf einem von ihm kontrollierten Gerät erreichen kann. Sie ändern nichts an der zugrunde liegenden Garantie: Ohne Ihre Zugangsdaten bleiben die verschlüsselten Daten verschlüsselt.
Hardened Mode
Maximaler Schutz mit einem Schalter.
Sicherheitsoptionen sind nur dann sinnvoll, wenn sie tatsächlich aktiviert sind. Hardened Mode wendet die strengsten verfügbaren Einstellungen zusammen an, sodass eine vorsichtige Konfiguration nicht davon abhängt, dass man sich daran erinnert, jede einzelne zu finden.
- iCloud Synchronisierung deaktiviert
- AutoFill beschränkt auf sein maximales Sicherheitsverhalten
- Zwischenablage wird lokal auf diesem Gerät gespeichert
- Sofortige Sperre, wenn die App den Vordergrund verlässt
Private Synchronisierung
Zero-Knowledge-Synchronisierung über Ihre iCloud.
NoirLock ist lokal und erfordert kein NoirLock-Konto. Wenn die iCloud-Synchronisierung aktiviert ist, werden verschlüsselte Tresordatensätze über Ihre private CloudKit-Datenbank synchronisiert.
Autorisiertes Apple Gerät
Auf Gerät verschlüsseln
Private CloudKit Datenbank
Nur verschlüsselte Datensätze
Registriertes Apple Gerät
Lokal authentifizieren und entschlüsseln
NoirLock lädt weder das Hauptkennwort noch den Klartext-Tresorschlüssel noch entschlüsselte Tresorinhalte hoch. Ein verschlüsselter Tresor-Header auf einem neuen Gerät gewährt allein keinen Zugriff: Für die Registrierung sind weiterhin die Tresor-Anmeldeinformationen des Benutzers und Secret Key erforderlich.
Eingehende Datensätze werden validiert und authentifiziert, bevor sie den lokalen Status ersetzen können. NoirLock funktioniert auch offline, sodass Sie auf Ihren Tresor zugreifen und ihn aktualisieren können, ohne auf eine Live-Verbindung angewiesen zu sein.
AutoFill und Passkeys
AutoFill ohne Zugriff auf den Haupttresor.
Die Erweiterung AutoFill erhält weder die primäre Tresordatenbank noch den Haupttresorschlüssel. Es verwendet eine separate verschlüsselte Projektion, die speziell für das Ausfüllen von Anmeldeinformationen entwickelt wurde. Beim Domain-Matching werden kanonische Host-Beziehungen überprüft und irreführende Lookalike-Domains zurückgewiesen. Für Hauptschlüssel erfordert NoirLock, dass die Identität der vertrauenden Seite mit dem registrierten Bereich der Anmeldeinformationen übereinstimmt.
Passwörter
Geben Sie Anmeldeinformationen in Safari und unterstützten Apps ein, ohne sie in nicht verwandte Schnittstellen zu kopieren.
Einmalcodes
TOTP Geheimnisse bleiben im Ruhezustand verschlüsselt und werden lokal zur Berechnung standardbasierter Codes verwendet.
Passkeys
Private Passkey-Schlüssel verwenden dieselbe pro-Element-verschlüsselte Architektur wie andere Tresorgeheimnisse, wobei die Registrierung und Bestätigung über den Ablauf des Anmeldeinformationsanbieters des Systems erfolgt.
Datenschutz
Entwickelt, um Informationen zu schützen, nicht um Verhalten zu monetarisieren.
Wenn der Tresor gesperrt wird, werden der entschlüsselte Schnittstellenstatus und vertrauliche Eingabefelder gelöscht. Der Datenschutz wird auch dann angewendet, wenn die App in den Hintergrund wechselt oder der Bildschirm erfasst wird.
App-Lebenszyklus
Schutz während des täglichen Gebrauchs.
- Manuelle und automatische Verriegelung
- Eine Datenschutzabdeckung außerhalb des aktiven Vordergrundstatus
- Screenshot- und Bildschirmaufzeichnungsschutzflüsse
- Optionales, nur lokales Zwischenablageverhalten
- Sofortiges Löschen der Zwischenablage im Maximalsicherheitsmodus, wenn der Tresor gesperrt wird
- Anhaltende progressive Verzögerungen nach wiederholten fehlgeschlagenen Entsperrversuchen
- Verschlüsselte Entwurfswiederherstellung statt automatischer Klartextspeicherung
- Bereinigung des entschlüsselten Ansichtsstatus nach dem Sperren
- Hardened Mode als Einzelschalter für strengste Optionen
- Optionale Gerätelöschung nach wiederholten fehlgeschlagenen Entsperrversuchen
Sicherung und Migration
Verschlüsselter Export, verifizierter Import.
NoirLock kann ein passwortgeschütztes verschlüsseltes Archiv zur Sicherung oder Migration exportieren. Der Import validiert das Archivformat und die authentifizierte Verschlüsselung, bevor der Tresorinhalt geändert wird. Unterbrochene Importe können sicher fortgesetzt werden, ohne dass abgeschlossene Datensätze dupliziert werden.
Exporte von 1Password (CSV und 1PUX), Bitwarden, Apple Passwords, Chrome, LastPass, KeePass, Dashlane, NordPass, Proton Pass, Enpass, RoboForm und anderen CSV-Quellen werden auf dem Gerät analysiert. Elemente werden zur Überprüfung vorgelegt, bevor etwas geschrieben wird, wahrscheinliche Duplikate werden zum Zusammenführen oder Überspringen markiert und der gesamte Import kann innerhalb von 10 Minuten rückgängig gemacht werden.
Schützen Sie exportierte Archive mit einem starken, eindeutigen Passwort und speichern Sie sie an einem vertrauenswürdigen Ort – und löschen Sie die Exportdatei aus Ihrem vorherigen Passwort-Manager, sobald die Migration abgeschlossen ist.
Verifizierung
Beweise, keine Zusicherungen.
Release-Verifizierung für den Release Candidate vom August 2026 (6.08).
365 / 365
Automatisierte Tests bestanden
Die vollständig automatisierte Einheiten-, Integrations- und Sicherheitsregressionssuite. Zu den abgedeckten Invarianten gehören:
- Argon2id Überprüfung bekannter Antworten
- Manipulationszurückweisung durch authentifizierte Verschlüsselung
- Eindeutige Schlüssel pro Eintrag und pro Anhang
- Wiedergabe- und Rollback-Schutz
- Keychain und biometrisches Fail-Closed-Verhalten
- Authentifizierter CloudKit-Import
- Domäne und Passkey-Relying-Party-Validierung
- Private Space Schlüsseltrennung vom Haupttresor
- Nötigung und Umgang mit fehlgeschlagenen Versuchen
- Selbstzerstörung und Ablaufausbreitung
- Drittanbieter-Importanalyse und Duplikaterkennung
- Verschlüsselter Export und Wiederherstellung nach unterbrochenem Import
- Bereinigung von Sperrzustands- und Lebenszyklusdaten
10 / 10
Release-Gates abgeschlossen
Release-Überprüfung abgedeckt:
- Automatisierte Tests
- Debug- und Release-Builds
- Compiler-Diagnose
- Sicherheitsabläufe für physische Geräte
- Zwei-Geräte-Synchronisation
- Offline-Resynchronisierung
- Verschlüsselter Export und Import
- Dokumentationsausrichtung
- Restrisikobewertung
- Unabhängige Sicherheitsbewertung
Unabhängige Bewertung
Abgeschlossen im Juli 2026
Eine im Juli 2026 abgeschlossene unabhängige Sicherheitsüberprüfung ergab eine starke Architektur und fand keine kritischen Schwachstellen im überprüften Umfang.
Bei der Sicherheitsbewertung handelt es sich um einen Nachweis zu einem bestimmten Zeitpunkt. Die Überprüfung umfasste die Kernkryptografie, die Schlüsselverwaltung und das Synchronisierungsdesign, an denen sich in der Veröffentlichung vom August 2026 nichts geändert hat. Seitdem hinzugefügte Funktionen werden durch die oben genannten automatisierten Suite- und Release-Gates abgedeckt.
Entwickelt für eine klare Sicherheitsgrenze
NoirLock schützt Tresordaten im Ruhezustand, während der Synchronisierung und während die App gesperrt ist. Wie jede Software, die entschlüsselte Informationen anzeigen muss, ist sie auf die Integrität des Geräts angewiesen, während der Tresor aktiv entsperrt ist. Halten Sie Ihre Geräte auf dem neuesten Stand, verwenden Sie einen sicheren Gerätepasscode und installieren Sie NoirLock nur über einen offiziellen Vertriebskanal.
NoirLock kann einen Tresor nicht wiederherstellen, wenn sowohl das erforderliche Master-Passwort als auch Secret Key verloren gegangen sind. Dies ist eine bewusste Konsequenz eines Designs, bei dem der Dienst keinen Wiederherstellungsschlüssel oder privilegierten Pfad in den Tresor behält.
FAQ
Häufig gestellte Fragen.
Kann NoirLock auf meinen Tresor zugreifen?
Nein. NoirLock betreibt keinen Tresorserver, erhält kein Master-Passwort und verfügt nicht über einen Klartext-Tresorschlüssel. Die Verschlüsselung und Entschlüsselung erfolgt auf dem autorisierten Gerät des Benutzers.
Was passiert, wenn jemand Zugriff auf mein iCloud-Konto erhält?
Die private CloudKit-Datenbank enthält verschlüsselte Tresordatensätze und geschütztes Schlüsselmaterial. Der Zugriff auf iCloud allein reicht ohne die erforderlichen NoirLock-Anmeldeinformationen nicht aus, um den Tresor zu entschlüsseln.
Kann NoirLock ein vergessenes Master-Passwort zurücksetzen?
NoirLock behält keinen für den Dienst zugänglichen Wiederherstellungsschlüssel bei. Benutzer sollten eine verifizierte Sicherung ihres Secret Key aufbewahren und sicherstellen, dass ihr Master-Passwort durch ihren eigenen sicheren Prozess wiederhergestellt werden kann.
Warum bietet NoirLock keine vom Support unterstützte Wiederherstellung an?
Ein von einem Dienst gesteuerter Wiederherstellungsmechanismus erstellt auch einen Pfad, der durch Kontoübernahme oder Social Engineering angegriffen werden kann. NoirLock priorisiert die vom Benutzer kontrollierte Vertraulichkeit und behält daher keinen für den Dienst zugänglichen Wiederherstellungsschlüssel bei.
Ist Face ID mein Verschlüsselungsschlüssel?
Nr. Face ID oder Touch ID autorisiert die Verwendung eines lokalen Secure Enclave-Schlüssels zum bequemen Entsperren. Die Tresor-Anmeldeinformationen bleiben die Grundlage für die manuelle Entsperrung und die Registrierung neuer Geräte.
Sind Eintragstitel und Kategorien verschlüsselt?
Ja. Eintragstitel, Untertitel, Kategorienamen und Tag-Namen werden in authentifizierten, verschlüsselten Nutzdaten gespeichert. Die Suche wird im Speicher durchgeführt, nachdem der Tresor entsperrt wurde.
Funktioniert NoirLock offline?
Ja. NoirLock ist lokal zuerst. Ein Internetzugang ist nur für die optionale Synchronisierung über die private iCloud-Datenbank des Benutzers erforderlich.
Ist Private Space nur ein versteckter Ordner?
Nein. Private Space verfügt über ein eigenes Kennwort, einen eigenen Wiederherstellungsschlüssel und eine eigene, von Argon2id abgeleitete Schlüsselhierarchie. Durch das Entsperren des Haupttresors werden die für Private Space erforderlichen Schlüssel nicht abgeleitet, und seine Datensätze werden nicht in den Haupttresorlisten, Suchergebnissen oder AutoFill angezeigt.
Werden Dateianhänge wie alles andere verschlüsselt?
Ja. Anhänge verwenden dieselbe authentifizierte Architektur pro Element wie Tresorgeheimnisse, sind an ihren Eintrag gebunden und werden nur als verschlüsselte Nutzdaten über die private CloudKit-Datenbank des Benutzers synchronisiert.
Wie bleibt Secure Sharing Ende-zu-Ende-verschlüsselt?
Ein freigegebenes Element wird verschlüsselt, bevor es das Gerät verlässt, und der Link ist nur für den einmaligen Gebrauch bestimmt – er wird zerstört, sobald er geöffnet wurde. NoirLock behält keinen Zugriff auf die freigegebenen Inhalte.
Werden importierte Daten von einem anderen Passwort-Manager jemals irgendwohin gesendet?
Nein. Importdateien werden auf dem Gerät analysiert und verschlüsselt. Elemente werden zur Überprüfung angezeigt, bevor etwas in den Tresor geschrieben wird, und der gesamte Import kann innerhalb von 10 Minuten rückgängig gemacht werden.
Besitzen Sie Ihre Geheimnisse
Schutz rund um Ihre wertvollsten Informationen.
NoirLock kombiniert Local-First-Speicher, authentifizierte Verschlüsselung pro Element, einen unabhängigen Secret Key, Zero-Knowledge-Synchronisierung, Secure Enclave, und einen isolierten Private Space – ohne Werbeprofile, für den Support zugängliche Wiederherstellungsschlüssel oder einen proprietären Tresordienst.
iPhone, iPad und Mac
Technische Referenzen
Fakten überprüft im August 2026. Sicherheitsaussagen auf dieser Seite beschreiben die überprüfte Release-Implementierung und ihre dokumentierten Annahmen und Grenzen.