NoirLock Beveiligingscentrum

Beveiliging is geen extra functie.
Het vormt de basis van de architectuur.

NoirLock is gebouwd voor wachtwoorden, sleutels, herstelzinnen, toegangscodes, API-tokens, bankkaarten, identiteitsdocumenten, SSH-sleutels en andere informatie die meer verdient dan gewone opslag. Gevoelige gegevens worden op je apparaat versleuteld voordat ze worden opgeslagen of gesynchroniseerd. NoirLock heeft geen eigen kluisserver, slaat nooit je hoofdwachtwoord op en heeft geen bevoorrecht mechanisme om je versleuteling te omzeilen.

AES-256-GCMArgon2id256-bit Secret KeySecure EnclaveZero-knowledge

Beveiliging door ontwerp

Vier principes dragen het hele ontwerp.

Encryptie op het apparaat

NoirLock versleutelt gevoelige gegevens vóór persistentie of synchronisatie. Ontsleuteling vindt alleen plaats op een geautoriseerd apparaat nadat de kluis is ontgrendeld. Je hoofdwachtwoord en de niet-versleutelde inhoud van de kluis worden niet naar NoirLock verzonden. Er is geen kluisservice die deze kan ontvangen.

Voor elk artikel

Elk kluisitem wordt beschermd met zijn eigen willekeurig gegenereerde 256-bits gegevensversleutelingssleutel, afzonderlijk verpakt in de kluissleutel met behulp van geverifieerde versleuteling. Records worden van elkaar geïsoleerd en bij verwijderde items worden de ingepakte sleutels verwijderd uit de actieve sleutelhiërarchie.

Meer dan een hoofdwachtwoord

Elke nieuwe kluis ontvangt een onafhankelijk gegenereerde 256-bit Secret Key. NoirLock combineert het met het hoofdwachtwoord vóór de afleiding van Argon2id, waardoor sleutelmateriaal met een hoge entropie wordt toegevoegd dat onafhankelijk is van het wachtwoord dat een persoon kan onthouden.

Hardware-ondersteunde biometrie

Face ID en Touch ID bieden gemakkelijke lokale toegang via een privé EC-P256-sleutel die in Secure Enclave wordt gegenereerd. De privésleutel verlaat de beveiligde hardware niet en wijzigingen in de biometrische inschrijving maken het biometrische ontgrendelingspad ongeldig.

Sleutelarchitectuur

Van je inloggegevens tot een versleuteld kluisitem.

NoirLock maakt gebruik van speciaal gescheiden sleutels en geverifieerde metagegevens. Recordidentiteit, type, formaatversie en revisie zijn cryptografisch gebonden aan elke versleutelde envelop. Ongeautoriseerde wijzigingen zorgen ervoor dat de authenticatie mislukt in plaats van gewijzigde leesbare tekst terug te geven.

Cryptografie

Het cryptografische profiel.

Versleuteling van kluisitems

AES-256-GCM

Vertrouwelijkheid en integriteit

Artikelsleutel

Willekeurige 256-bits sleutel voor elk item

Artikelisolatie en controle van de sleutellevenscyclus

Wachtwoordafleiding

Argon2id v1.3, 64 MiB, 3 doorgangen, p=1

Geheugenharde weerstand tegen offline raden

Onafhankelijk sleutelmateriaal

Willekeurig 256-bit Secret Key

Entropie onafhankelijk van het hoofdwachtwoord

Doelscheiding

HKDF-SHA-256

Afzonderlijke inpak- en verificatiesleutels

Biometrische bescherming

Secure Enclave EC-P256 met ECIES

Door hardware ondersteunde lokale gemaksontgrendeling

Eenmalige wachtwoorden

RFC 6238 TOTP

Op standaarden gebaseerde lokale authenticatiecodes

Passkeys

WebAuthn/FIDO2 with ES256

Phishing-bestendige inloggegevens

Bestandsbijlagen

AES-256-GCM met sleutels per opzetstuk

Versleutelde bestanden gebonden aan hun invoer

Private Space

Afzonderlijke, van Argon2id afgeleide sleutelhiërarchie

Isolatie van de hoofdkluissleutel

Standaard beschermd

Veel meer dan wachtwoordvelden.

NoirLock bestrijken elk deel van een record, niet alleen het geheim zelf. Van een login tot een identiteitsdocument tot een bestandsbijlage, het hele dossier is beveiligd.

Wachtwoorden en gebruikersnamen
Beveiligde notities en toegangscodes
Herstelzinnen en API-tokens
TOTP geheimen
Privésleutels
Bankkaartnummers, vervaldatum en CVV
Gegevens identiteitsbewijs
SSH privésleutels en wachtwoordzinnen
Wi-Fi-sleutels en licentiesleutels
Bestandsbijlagen
Aangepaste velden
Titels en ondertitels van items
Categorie- en tagnamen
Contact- en lidmaatschapsgegevens

Zoeken is alleen beschikbaar als de kluis ontgrendeld is. Het werkt tegen een in-memory index die is opgebouwd uit beschermde metadata in plaats van een persistente zoekindex in leesbare tekst.

Secret Key

Twee beveiligingsmodi. Jij kiest de balans.

Met NoirLock kun je de balans kiezen tussen gemakkelijke toegang en striktere scheiding van sleutelmateriaal.

Standaard

Standaard handig

Een apparaatversie van de Secret Key wordt beschermd door Apple Keychain en is niet gesynchroniseerd. Dit maakt handmatige ontgrendeling op basis van een wachtwoord mogelijk op een reeds ingeschreven apparaat, terwijl de Secret Key-vereiste voor de inschrijving van nieuwe apparaten behouden blijft.

Geavanceerde

Strengere scheiding

De Secret Key wordt niet bewaard voor handmatige ontgrendeling. Je geeft dit samen met het hoofdwachtwoord op wanneer handmatig ontgrendelen vereist is. De geavanceerde modus biedt een sterkere scheiding voor gebruikers die hun Secret Key zelfstandig onderhouden.

De Secret Key bevat een controlesom om transcriptiefouten te helpen detecteren. Bewaar een geverifieerde back-up op een veilige locatie, gescheiden van je dagelijkse apparaten.

Secure Enclave

Biometrie zonder sleutels bloot te leggen.

NoirLock genereert een EC-P256-sleutelpaar rechtstreeks in Secure Enclave. Biometrie is een gemakslaag en geen vervanging voor de kluisgegevens. Als de biometrische autorisatie wordt geannuleerd, niet beschikbaar of ongeldig wordt gemaakt, blijft de NoirLock vergrendeld en keert terug naar de handmatige ontgrendelingsstroom.

  • De privésleutel kan niet worden geëxporteerd door de app
  • Het wordt pas vrijgegeven voor cryptografisch gebruik na biometrische autorisatie
  • Het is gebonden aan de huidige Face ID- of Touch ID-inschrijving
  • Het wordt niet meer beschikbaar wanneer de biometrische inschrijving verandert in

Private Space en Pro-beveiligingen

Bescherming tegen dwang, niet alleen tegen diefstal.

De meeste kluisbeveiliging gaat ervan uit dat de aanvaller zich op afstand bevindt. NoirLock Pro voegt beveiliging toe voor gevallen waarin het apparaat in de handen van iemand anders is, of waarin de persoon die het vasthoudt, wordt gevraagd het te ontgrendelen.

Private Space

Een afzonderlijke sleutelhiërarchie wordt afgeleid van een eigen wachtwoord en herstelsleutel. Het ontgrendelen van de hoofdkluis opent deze ruimte niet; de items blijven bovendien buiten de lijsten, zoekresultaten en AutoFill van de hoofdkluis.

Travel Mode

Geselecteerde categorieën worden in de hele app verborgen. De modus is uitsluitend vanuit Private Space te bedienen, waardoor aan de zichtbare staat van het apparaat niet te zien is of hij actief is.

Duress Unlock

Een eigen code opent een lokkluis in plaats van de echte kluis. De hoofdkluis blijft vergrendeld en geen enkel onderdeel van de interface laat zien dat de lokkluis is geopend.

Panic Wipe

Na het ingestelde aantal mislukte ontgrendelpogingen worden de kluisgegevens van dit apparaat gewist. Daarna kun je het apparaat opnieuw koppelen en de gegevens vanuit je iCloud herstellen met de inloggegevens van de kluis.

Self-destructing entries

Elk item kan een vervaldatum krijgen. Daarna wordt het via hetzelfde geverifieerde synchronisatiekanaal dat alle andere wijzigingen beschermt, van je apparaten verwijderd.

Emergency Access

Een vertrouwenspersoon krijgt pas na de door jou ingestelde wachttijd toegang tot de gekozen categorieën. Zolang die periode loopt, kun je het verzoek annuleren.

Secure Sharing

Je kunt een item versturen via een eenmalige, end-to-end versleutelde link. Het wordt versleuteld voordat het apparaat wordt verlaten en de link wordt direct na de eerste keer openen vernietigd.

Deze functies veranderen wat een aanvaller kan bereiken op een apparaat dat hij beheert. Ze veranderen niets aan de onderliggende garantie: zonder je inloggegevens blijven de versleutelde gegevens versleuteld.

Hardened Mode

De strengste bescherming met één schakelaar.

Beveiligingsopties zijn alleen nuttig als ze daadwerkelijk zijn ingeschakeld. Hardened Mode past de strengste beschikbare instellingen samen toe, zodat een voorzichtige configuratie niet afhankelijk is van het onthouden om ze allemaal te vinden.

  • iCloud synchronisatie uitgeschakeld
  • AutoFill beperkt tot maximaal beveiligingsgedrag
  • Klembord lokaal bewaard op dit apparaat
  • Onmiddellijke vergrendeling wanneer de app de voorgrond verlaat

Privésynchronisatie

Zero-knowledge-synchronisatie via je iCloud.

NoirLock is eerst lokaal en vereist geen NoirLock-account. Wanneer iCloud-synchronisatie is ingeschakeld, worden versleutelde kluisrecords gesynchroniseerd via je privé CloudKit-database.

NoirLock uploadt het hoofdwachtwoord, de kluissleutel in platte tekst of de ontsleutelde kluisinhoud niet. Een versleutelde kluisheader op een nieuw apparaat verleent op zichzelf geen toegang: voor inschrijving zijn nog steeds de kluisgegevens van de gebruiker en Secret Key vereist.

Inkomende records worden gevalideerd en geverifieerd voordat ze de lokale status kunnen vervangen. NoirLock werkt ook offline, waardoor je je kluis kunt openen en bijwerken zonder afhankelijk te zijn van een internetverbinding.

AutoFill en toegangscodes

AutoFill zonder toegang tot de hoofdkluis.

De AutoFill-extensie ontvangt de primaire kluisdatabase of hoofdkluissleutel niet. Het maakt gebruik van een afzonderlijke versleutelde projectie die speciaal is ontworpen voor het invullen van inloggegevens. Domeinmatching controleert canonieke hostrelaties en wijst misleidende lookalike-domeinen af; voor wachtwoordsleutels vereist NoirLock dat de identiteit van de vertrouwende partij overeenkomt met het geregistreerde bereik van de referentie.

Wachtwoorden

Vul inloggegevens in Safari en ondersteunde apps in zonder ze naar niet-gerelateerde interfaces te kopiëren.

Eenmalige codes

TOTP-geheimen blijven in rust versleuteld en worden lokaal gebruikt om op standaarden gebaseerde codes te berekenen.

Passkeys

Privésleutels voor passkeys gebruiken dezelfde versleutelde architectuur per item als andere kluisgeheimen, waarbij registratie en bevestiging worden afgehandeld via de stroom van de systeemreferentieprovider.

Privacy

Ontworpen om informatie te beschermen, niet om geld te verdienen met gedrag.

Geen advertentie-SDK's
Geen analyse-SDK's
Geen cross-app-tracking
Geen geheime waarden in logs
Geen kluiszoekindex in platte tekst
Geen door NoirLock gehost kluisaccount
Geen voor ondersteuning toegankelijke ontsleutelingssleutel
Geen wachtwoordreset aan de serverzijde

Wanneer de kluis wordt vergrendeld, worden de ontsleutelde interfacestatus en gevoelige invoervelden gewist. Privacybescherming wordt ook toegepast wanneer de app naar de achtergrond gaat of het scherm wordt vastgelegd.

App-levenscyclus

Bescherming tijdens dagelijks gebruik.

  • Handmatige en automatische vergrendeling
  • Een privacyafdekking buiten de actieve voorgrondstatus
  • Screenshot- en schermopnamebeveiligingsstromen
  • Optioneel klembordgedrag alleen lokaal
  • Onmiddellijk wissen van het klembord in de maximale beveiligingsmodus wanneer de kluis wordt vergrendeld
  • Aanhoudende progressieve vertragingen na herhaalde mislukte ontgrendelingspogingen
  • Versleuteld conceptherstel in plaats van automatisch opslaan in platte tekst
  • Opschonen van ontsleutelde weergavestatus na vergrendeling
  • Hardened Mode als enkele schakelaar voor de strengste mogelijkheden
  • Optioneel apparaat wissen na herhaalde mislukte ontgrendelingspogingen

Back-up en migratie

Versleutelde export, geverifieerde import.

NoirLock kan een met een wachtwoord beveiligd versleuteld archief exporteren voor back-up of migratie. Import valideert het archiefformaat en de geverifieerde versleuteling voordat de inhoud van de kluis wordt gewijzigd. Onderbroken importen kunnen veilig worden hervat zonder voltooide records te dupliceren.

Exporten vanuit 1Password (CSV en 1PUX), Bitwarden, Apple Passwords, Chrome, LastPass, KeePass, Dashlane, NordPass, Proton Pass, Enpass, RoboForm en andere CSV-bronnen worden op het apparaat geparseerd. Items worden ter beoordeling aangeboden voordat er iets wordt geschreven, waarschijnlijke duplicaten worden gemarkeerd voor samenvoegen of overslaan, en de gehele import kan binnen 10 minuten ongedaan worden gemaakt.

Bescherm geëxporteerde archieven met een sterk, uniek wachtwoord en bewaar ze op een vertrouwde locatie - en verwijder het exportbestand uit je vorige wachtwoordbeheerder zodra de migratie is voltooid.

Verificatie

Bewijs, geen garanties.

Releaseverificatie voor de release candidate van augustus 2026 (6.08).

365 / 365

Geautomatiseerde tests zijn geslaagd voor

De volledig geautomatiseerde unit-, integratie- en beveiligingsregressiesuite. Gedekte invarianten zijn onder meer:

  • Argon2id verificatie van bekende antwoorden
  • Weigering van sabotage met authenticatie-versleuteling
  • Unieke sleutels per artikel en per bijlage
  • Bescherming tegen opnieuw afspelen en terugdraaien
  • Keychain en biometrisch fail-closed-gedrag
  • Geauthenticeerd CloudKit importeren
  • Domein- en wachtwoordvalidatie door afhankelijke partijen
  • Private Space sleutelscheiding van de hoofdkluis
  • Afhandeling van dwang en mislukte pogingen
  • Zelfvernietiging en verspreiding van verval
  • Importparsing door derden en duplicaatdetectie
  • Versleutelde export en herstel na onderbroken import
  • Vergrendelde status en levenscyclusgegevens opschonen

10 / 10

Ontgrendelingshekken voltooid

Releaseverificatie gedekt:

  • Geautomatiseerde tests
  • Debuggen en vrijgeven bouwt
  • Compilerdiagnostiek
  • Beveiligingsstromen voor fysieke apparaten
  • Synchronisatie van twee apparaten
  • Offline hersynchronisatie
  • Versleutelde export en import
  • Documentatie uitlijning
  • Beoordeling restrisico
  • Onafhankelijke veiligheidsbeoordeling

Onafhankelijke beoordeling

Voltooid in juli 2026

Een onafhankelijke beveiligingsbeoordeling die in juli 2026 werd voltooid, rapporteerde een sterke architectuur en vond binnen de beoordeelde reikwijdte geen kritieke kwetsbaarheden.

Beveiligingsbeoordeling is bewijs op een bepaald moment. De recensie had betrekking op de kerncryptografie, het sleutelbeheer en het synchronisatieontwerp, waaraan de release van augustus 2026 niets veranderde. Functies die sindsdien zijn toegevoegd, vallen onder de geautomatiseerde suite en release-poorten hierboven.

Ontworpen voor een duidelijke veiligheidsgrens

NoirLock beschermt kluisgegevens in rust, tijdens synchronisatie en terwijl de app is vergrendeld. Zoals alle software die ontsleutelde informatie moet weergeven, is deze afhankelijk van de integriteit van het apparaat terwijl de kluis actief wordt ontgrendeld. Houd je apparaten up-to-date, gebruik een sterke apparaattoegangscode en installeer NoirLock alleen via een officieel distributiekanaal.

NoirLock kan een kluis niet herstellen wanneer zowel het vereiste hoofdwachtwoord als Secret Key verloren zijn gegaan. Dit is een bewust gevolg van een ontwerp waarbij de service geen herstelsleutel of bevoorrecht pad naar de kluis behoudt.

Veelgestelde vragen

Veelgestelde vragen.

Kan NoirLock toegang krijgen tot mijn kluis?

Nee. NoirLock beheert geen kluisserver, ontvangt geen hoofdwachtwoord en bevat geen kluissleutel in platte tekst. Versleuteling en ontsleuteling gebeuren op het geautoriseerde apparaat van de gebruiker.

Wat moet ik doen als iemand toegang krijgt tot mijn iCloud-account?

De privédatabase CloudKit bevat versleutelde kluisrecords en beschermd sleutelmateriaal. Toegang tot iCloud alleen is niet voldoende om de kluis te decoderen zonder de vereiste NoirLock-inloggegevens.

Kan NoirLock een vergeten hoofdwachtwoord opnieuw instellen?

NoirLock bewaart geen voor service toegankelijke herstelsleutel. Gebruikers moeten een geverifieerde back-up van hun Secret Key bewaren en ervoor zorgen dat hun hoofdwachtwoord kan worden hersteld via hun eigen beveiligde proces.

Waarom biedt NoirLock geen ondersteund herstel?

Een herstelmechanisme dat door een service wordt beheerd, creëert ook een pad dat kan worden getarget via accountovername of social engineering. NoirLock geeft prioriteit aan door de gebruiker gecontroleerde vertrouwelijkheid en behoudt daarom geen voor service toegankelijke herstelsleutel.

Is Face ID mijn versleutelingssleutel?

Nee. Face ID of Touch ID geven toestemming voor het gebruik van een lokale Secure Enclave-sleutel voor gemakkelijke ontgrendeling. De kluisgegevens blijven de basis voor handmatige ontgrendeling en inschrijving voor nieuwe apparaten.

Zijn itemtitels en categorieën versleuteld?

Ja. Titels van items, ondertitels, categorienamen en tagnamen worden opgeslagen in geverifieerde versleutelde payloads. Er wordt in het geheugen gezocht nadat de kluis is ontgrendeld.

Werkt NoirLock offline?

Ja. NoirLock is eerst lokaal. Internettoegang is alleen vereist voor optionele synchronisatie via de privédatabase iCloud van de gebruiker.

Is Private Space slechts een verborgen map?

Nee. Private Space heeft zijn eigen wachtwoord, zijn eigen herstelsleutel en zijn eigen van Argon2id afgeleide sleutelhiërarchie. Bij het ontgrendelen van de hoofdkluis worden niet de sleutels afgeleid die nodig zijn voor Private Space, en de records ervan verschijnen niet in de hoofdkluislijsten, zoekresultaten of AutoFill.

Worden bestandsbijlagen net als al het andere versleuteld?

Ja. Bijlagen gebruiken dezelfde geverifieerde architectuur per item als kluisgeheimen, zijn gebonden aan hun invoer en worden alleen gesynchroniseerd als versleutelde payloads via de privé CloudKit-database van de gebruiker.

Hoe blijft Secure Sharing end-to-end versleuteld?

Een gedeeld item wordt versleuteld voordat het het apparaat verlaat, en de link is voor eenmalig gebruik: het wordt vernietigd zodra het wordt geopend. NoirLock behoudt geen toegang tot de gedeelde inhoud.

Worden geïmporteerde gegevens van een andere wachtwoordbeheerder ooit ergens naartoe verzonden?

Nee. Importbestanden worden op het apparaat geparseerd en versleuteld. Items worden ter beoordeling weergegeven voordat er iets naar de kluis wordt geschreven, en de gehele import kan binnen 10 minuten ongedaan worden gemaakt.

Bezit je geheimen

Bescherming ontworpen rond je meest waardevolle informatie.

NoirLock combineert local-first opslag, geauthenticeerde encryptie per item, een onafhankelijke Secret Key, zero-knowledge synchronisatie, Secure Enclave en een geïsoleerde Private Space - zonder advertentieprofielen, voor ondersteuning toegankelijke herstelsleutels of een eigen kluisservice.

iPhone, iPad & Mac

Technische referenties

Feiten beoordeeld in augustus 2026. Beveiligingsclaims op deze pagina beschrijven de beoordeelde release-implementatie en de gedocumenteerde aannames en grenzen ervan.