Sicherheit
Was Loclavis technisch tut und was nicht. Hier stehen nur Eigenschaften, die im Code nachvollziehbar sind.
Lokale Verarbeitung
Verschlüsseln und Entschlüsseln laufen in Ihrem Browser, in einem Web Worker. Die zu schützenden Dateien werden nicht hochgeladen.
Verwendete Verfahren
- AES-256-GCM für Inhalte und Metadaten, mit getrennten Schlüsseln.
- Argon2id (64 MiB, 3 Durchläufe) zur Ableitung aus Ihrem Passwort.
- HKDF-SHA-256 zur Trennung von Wrap-, Metadaten- und Stream-Schlüssel.
- Für normale PDFs optional native AES-256-Verschlüsselung über qpdf (WebAssembly, lokal gebündelt).
Was im Container sichtbar ist
Der öffentliche Header eines .safe-Containers enthält Salt, Verfahrensparameter und Größenangaben. Dateiname, Ordnerstruktur und Inhalt liegen verschlüsselt darin.
Welche Online-Funktionen es gibt
Zahlung und Lizenzprüfung. Beides ist vom Verschlüsselungs-Kern getrennt und überträgt niemals Dateien, Passwörter oder Schlüssel.
Grenzen
- Die Sicherheit hängt von Ihrem Gerät und Browser ab. Auf einem kompromittierten System hilft keine Web-Anwendung.
- Ein schwaches Passwort bleibt ein schwaches Passwort. Argon2id erschwert das Raten, macht es aber nicht unmöglich.
- JavaScript kann Speicher nicht garantiert überschreiben. Schlüsselmaterial wird nach bestem Bemühen gelöscht.
- Loclavis wurde nicht extern zertifiziert. Es gibt kein Sicherheitssiegel und keine Garantie.