storage-p
Zero-Knowledge · offene Architektur

Passwörter und Schlüssel, die verschlüsselt sind, bevor sie dein Gerät verlassen

Der Passwort- und Schlüsselmanager für alle, die Datensouveränität ernst nehmen: Auf dem Server liegt ausschließlich Chiffretext, nie ein lesbares Byte. Erzeuge Passwörter und SSH-/TLS-Schlüssel, teile per Einmal-Link oder Ende-zu-Ende — und gib Integrationen nur eng begrenzten, bestätigungspflichtigen API-Zugriff. DSGVO-Anforderungen wie Datenminimierung sind hier keine Checkliste, sondern in die Architektur eingebaut.

Selbst-hostbar · dein Master-Passwort verlässt den Browser nie

Alles Vertrauliche an einem verschlüsselten Ort

Zero-Knowledge

Argon2id leitet deinen Schlüssel direkt im Browser ab, auf den Server geht nur XChaCha20-Poly1305-Chiffretext. Selbst ein kompletter Datenleak gibt nichts Lesbares preis.

Generatoren

Starke Passwörter, EFF-Diceware-Passphrasen, Ed25519-SSH-Schlüssel (OpenSSH) und selbstsignierte TLS-Zertifikate — komplett clientseitig erzeugt, ohne Umweg über den Server.

Eingebaute 2FA

Hinterlege TOTP-Secrets und lies den rotierenden Code direkt neben dem passenden Login. Tresor und Authenticator, endlich in einem.

Sicher weitergeben

Einmal-Links nach dem Burn-after-Read-Prinzip (der Schlüssel steckt im URL-Fragment) oder echte Ende-zu-Ende-Weitergabe per sealed-box an andere Nutzer.

Integrations-API

Begrenzte API-Tokens lassen Integrationen ausschließlich freigegebene Secrets lesen. Jeder Zugriff ist in der App oder per Telegram bestätigungspflichtig und lückenlos protokolliert.

Sicherheits-Audit

Spürt schwache, mehrfach genutzte und veraltete Passwörter sowie Logins ohne 2FA auf — vollständig lokal berechnet, kein Wert verlässt den Browser.

Gemacht für den echten Alltag mit Secrets

Konkrete Abläufe, für die storage-p gebaut wurde — und jeder einzelne bleibt kompromisslos Zero-Knowledge.

Infrastruktur-Zugangsdaten in einem Tresor

SSH-Schlüssel, TLS-Zertifikate, API-Keys und Server-Passwörter endlich an einem Ort. Erzeuge Ed25519-Schlüssel und selbstsignierte Zertifikate direkt im Browser oder lade vorhandene Schlüsseldateien hoch — alles wird verschlüsselt, noch bevor es den Server auch nur berührt.

Projekt-Secrets im Team teilen, ohne Zero-Knowledge aufzugeben

Bündle Secrets in einem Projekt-Ordner und gib Kolleginnen und Kollegen Lese- oder Schreibrechte. Der Projektschlüssel wird für den Schlüssel jedes Mitglieds versiegelt, sodass der Server nie eine lesbare Kopie besitzt — und du entziehst den Zugriff jederzeit mit einem Klick.

Eng begrenzter, bestätigungspflichtiger Zugriff für Integrationen

Stelle einen API-Token aus, der ausschließlich die von dir freigegebenen Einträge lesen darf. Lass dir jeden Lesezugriff per Tap freigeben — in der App oder über Telegram — samt Rate-Limit und Ablaufdatum. Jeder einzelne Zugriff landet im Protokoll.

Passwörter und 2FA an einem Ort

Leg deine Logins mitsamt ihren TOTP-Secrets ab und lies den rotierenden Code direkt daneben. Das eingebaute Audit markiert schwache, mehrfach genutzte und veraltete Passwörter — komplett auf deinem Gerät berechnet.

Von Bitwarden oder KeePass umsteigen

Importiere einen Bitwarden-JSON- oder KeePass-/CSV-Export. Parsing und Verschlüsselung laufen lokal, sodass deine Passwörter unter deinem eigenen Schlüssel neu verschlüsselt und niemals im Klartext hochgeladen werden.

Ein Secret genau ein einziges Mal übergeben

Erzeuge einen Burn-after-Read-Link, dessen Entschlüsselungs-Schlüssel nur im URL-Fragment lebt — er erreicht den Server nie, und nach dem ersten Öffnen ist der Link tot.

Sicherheit, die du selbst nachprüfen kannst

  • Dein Master-Passwort wird niemals übertragen — den Server erreicht nur ein Argon2id-Auth-Hash.
  • Starke Verschlüsselung durchgängig: XChaCha20-Poly1305 für jeden Eintrag, sealed-box (X25519) für die Weitergabe zwischen Nutzern.
  • Die Auto-Sperre löscht den Tresor-Schlüssel aus dem Speicher; beim Entsperren wird er lokal neu abgeleitet.
  • Strenge CSP, HSTS, keine Drittanbieter-Skripte — und jederzeit auf eigener Infrastruktur in Deutschland hostbar.
  • Vergisst du dein Master-Passwort, sind die Daten unwiederbringlich verloren. Kein Bug, sondern der bewusst gewählte Preis für echte Zero-Knowledge-Sicherheit.

Häufige Fragen

Was passiert, wenn ich mein Master-Passwort vergesse?

Dann ist der Tresor verloren — und zwar mit Absicht. Dein Tresor-Schlüssel wird per Argon2id aus dem Master-Passwort abgeleitet und verlässt deinen Browser nie. Es gibt kein Zurücksetzen, keinen Support-Trick und keine Hintertür, denn genau das ist Zero-Knowledge. Wer ein Sicherheitsnetz will, legt sich ein verschlüsseltes Backup an.

Kann der Server meine Daten mitlesen?

Nein. Jeder Eintrag wird noch auf deinem Gerät mit XChaCha20-Poly1305 verschlüsselt, bevor er hochgeht; der Server speichert und liefert ausschließlich Chiffretext aus. Ein Einbruch in Server oder Datenbank bringt einem Angreifer nichts Lesbares — im Sinne der DSGVO-Datenminimierung existieren die Klartexte dort schlicht nie.

Ist die Datenbank auch im Ruhezustand verschlüsselt?

Ja. Zusätzlich zur clientseitigen Zero-Knowledge-Verschlüsselung liegt die Server-Datenbank im Ruhezustand mit SQLCipher verschlüsselt vor. Es gibt keine Drittanbieter-Skripte, und die App liefert eine strenge CSP sowie HSTS aus.

Kann ich storage-p selbst hosten?

Ja, und genau dafür ist es gebaut. Es läuft als Docker-Container hinter Caddy auf deinem eigenen Server, deiner eigenen Domain und — wenn du magst — auf Infrastruktur in Deutschland. So bleiben Datenhoheit und DSGVO-Verantwortung vollständig bei dir; die Schritt-für-Schritt-Anleitung steht in der Dokumentation.

Was unterscheidet storage-p von einem gewöhnlichen Passwort-Manager?

Es verwaltet weit mehr als Passwörter — SSH-/TLS-Schlüssel, API-Keys und TOTP-Secrets —, erzeugt Schlüssel clientseitig und gibt externen Systemen eng begrenzten, bestätigungspflichtigen API-Zugriff statt eines Alles-oder-nichts-Exports.

Ist es sicher, SSH- und API-Schlüssel hier abzulegen?

Ja. Sie werden wie alles andere in deinem Browser verschlüsselt und nie im Klartext gespeichert. Ed25519-SSH-Schlüssel und selbstsignierte TLS-Zertifikate kannst du sogar lokal erzeugen, sodass der private Schlüssel gar nicht erst unverschlüsselt entsteht.

Hol dir die Hoheit über deine Secrets zurück

Kostenlos, selbst-hostbar, Zero-Knowledge.

Deinen Tresor erstellen
storage-p
Zero-Knowledge-Secrets-Manager API-Doku