Open Source

Lies den Code, der
deine Dateien schützt.

Ein Tresor ist nur so vertrauenswürdig wie der Code, der ihn schützt. Die Verschlüsselung, die deine Dateien schützt, ist Open Source. Du kannst den Code selbst lesen oder jemanden, dem du vertraust, bitten, ihn zu prüfen.

Der Grund

Warum der Code offen ist.

Die meisten Sicherheits-Apps bitten dich, ihnen zu glauben. Sie beschreiben, wie stark ihre Verschlüsselung ist, aber du kannst nicht prüfen, ob die Worte zum Code passen. Du vertraust einer Behauptung, nicht einer Tatsache.

Wir wollten dieses Vertrauen nicht verlangen. Deshalb ist der Teil von ArkWarden, der deine Dateien schützt, öffentlich. Jeder kann ihn lesen, untersuchen und bestätigen, dass er genau das tut, was wir sagen, und nichts anderes.

Der veröffentlichte Verschlüsselungskern ist derselbe Code, aus dem die App erstellt wird. Er ist keine für die Veröffentlichung vorbereitete Kopie. Die Verschlüsselung, die du lesen kannst, ist also die Verschlüsselung, die auf deinem iPhone läuft.

Offener Code macht eine App nicht automatisch sicher. Er ermöglicht dir, unsere Aussagen zur Verschlüsselung des Haupttresors zu prüfen. Wenn eine dieser Aussagen nicht stimmt, zeigt es der Code.

Was öffentlich ist

Was du lesen kannst.

Wir veröffentlichen den Code, der Dateien in deinem Haupttresor verschlüsselt. Das ist der Teil, den du prüfen solltest.

  • Schlüsselableitung. Der Code, der deinen Hauptschlüssel aus deinem Muster oder deiner Wiederherstellungsphrase entsperrt. Dabei wird PBKDF2 mit einem zufälligen Salt pro Tresor und der Secure-Enclave-Schutz für das Entsperren mit Muster verwendet.
  • Dateiverschlüsselung. Wie jede Datei mit AES-256-GCM verschlüsselt wird und wie der Index mit ChaCha20-Poly1305 verschlüsselt wird.
  • Verschlüsselung des Hauptschlüssels. Wie ein zufälliger Hauptschlüssel mit deinem Muster oder deiner Wiederherstellungsphrase verschlüsselt und im iOS-Schlüsselbund gespeichert wird.
  • Schlüsselspeicherung. Wie Schlüssel und Salts in den iOS-Schlüsselbund geschrieben und so markiert werden, dass sie auf deinem Gerät bleiben.

Wing ist ein optionaler zweiter Tresor mit eigenem Muster und eigenen Dateien. Er ist nicht Teil dieses Repositorys. Wie Wing funktioniert, wird auf der Wing-Seite und in der Sicherheitsübersicht beschrieben.

Prüfe es selbst

So prüfst du die Aussagen.

1

Öffne den Code

Öffne das Repository auf GitHub. Der Code, der Dateien in deinem Haupttresor verschlüsselt, befindet sich an einem Ort und ist zum Lesen geschrieben.

2

Vergleiche ihn mit den Aussagen

Lies die Sicherheitsübersicht und die Verschlüsselungsseite. Suche dann dieselben Schritte im Code. Die genannten Standards wirst du dort wiederfinden.

3

Frag jemanden, dem du vertraust

Du musst kein Entwickler sein. Jeder mit dem passenden Hintergrund kann den Code lesen und dir sagen, ob er tut, was wir beschreiben.

Zur Klarstellung

Was Open Source bedeutet und was nicht.

  • Wir veröffentlichen die Verschlüsselung des Haupttresors, nicht die gesamte App. Der Code, der deine Dateien schützt, ist öffentlich. Die Benutzeroberfläche, die Einrichtung und andere Teile der App sind nicht in diesem Repository.
  • Wing ist dokumentiert, aber hier nicht veröffentlicht. Wing ist ein optionaler zweiter Tresor mit eigenem Muster und eigenen Dateien. Wie er funktioniert, steht auf der Wing-Seite. Seine Implementierung ist nicht Teil dieses Repositorys.
  • Offener Code ist allein keine Garantie. Er ermöglicht dir, unsere Aussagen zu prüfen. Er beweist nicht automatisch, dass es keine Fehler gibt. Wir behandeln den veröffentlichten Code als die Version, die geprüft werden sollte.
  • Ein Problem gefunden? Sag uns Bescheid. Schreib an hello@arkwarden.app und setze „security“ in den Betreff. Wir möchten davon erfahren.
Open Source

Sieh selbst nach.

Der Code, der deine Dateien schützt, ist öffentlich. Lies ihn, untersuche ihn oder bitte jemanden, dem du vertraust, ihn anzusehen.

Sicherheitsübersicht lesen