whitegrey
Wirtschaftsflüchtling
|
in der Cloud Über die (und somit im Endeffekt auch über deine Daten - Verschlüsselung hin oder her) hast du selten die volle Kontrolle - es sei denn du betreibst etwas das du selbst hostest (auf einem NAS oder eigenem Server)... Also den Punkt verstehe ich schon (ein Gerät das man selbst besitzt und fast immer bei sich hat - bei der Cloud brauchst du nur mal einen Netzwerk/Inet/Server-Ausfall haben und schon hast du - temporär - keinen Zugang zu den Daten). Aber ich sehe die Cloud eh auch als wichtigen Bestandteil einer Backup-Strategie. Ein 'ordentliches' eigenes/privates Offsite-Backup muss man erstmal aufstellen und verwalten können - da ist eine bereits implementierte oder vorbereitete Cloud-Anbindung mit simpler Sync-Möglichkeit die wesentlich einfachere Variante.
|
sLy-
semiconductor physicist
|
Also ich meinen einen lokalen folder der aes256 verschlüsselt auch in die Cloud gesynced wird. Dafür gibt's ja mehr als genug Tools, cryptsync, rclone etc.
|
mr.nice.
security baseline pusher
|
Ich versteh den Vorteil zu verschlüsselten Dateien in der Cloud immer noch nicht.... Es gibt Leute die wollen aus Prinzip nicht in die Cloud syncen, in Zeiten von "Harvest now, decrypt later." kann ich das zu einem gewissen Grad nachvollziehen. Kennwörter die verschlüsselt in die Cloud synchronisiert werden sollten zumindest perspektivisch gelegentlich rotiert werden, damit ein quantum bruteforce attack dennoch ins Leere laufen wird.
Bearbeitet von mr.nice. am 19.07.2026, 22:48
|
COLOSSUS
AdministratorGNUltra
|
Es gibt keine bekannten/publizierten Quantencomputeralgorithmen zum Angriff auf gaengige symmetrische Verschluesselung. (Es gibt aber auch keine funktionierenden Quantencomputer relevanter Dimensionierung, und ich glaub erst dann, dass es jemals welche geben wird, wenn es tatsaechlich mal mindestens einen gibt  ) @JörgSch: Woher die Permission kommt, ist egal. Relevant ist nur, dass sie gesetzt ist - somit kann halt ein Teil des Codes im APK, der nicht notwendigerweise von dir kommt, die Nutzerdaten exfiltrieren.
|
mr.nice.
security baseline pusher
|
Die Existenz von COLOSSUS wurde 1975 der Öffentlichkeit bekannt gemacht, in Betrieb ging die Maschine 1943. Es würde mich wundern wenn es diesmal ganz anders laufen würde, die Zeitspanne des unentdeckten Betriebes wird im 21. Jahrhundert vermutlich eine kürzere sein. Darüber würde ich mir ehrlich gesagt auch weniger Sorgen machen, außer man ist gerade Staatsfeind Nr.1. Problematisch wird eher die kommerzielle Verfügbarkeit und die könnte in fünf bis zehn Jahren gegeben sein. Ein state-of-the-art Tool das Verschlüsselung anbietet sollte sich jedenfalls mit post-quantum security beschäftigen, so wie es z.B. Signal schon seit 2025 macht.
Bearbeitet von mr.nice. am 20.07.2026, 09:52
|
sLy-
semiconductor physicist
|
ja was für eine Argumentation. Da kann ich genau so gut behaupten wo der Sinn sein soll die Daten dann am Telefon zu haben welches mit an Sicherheit grenzender Wahrscheinlichkeit offen für alle Geheimdienste und sonstige ist.
|
mr.nice.
security baseline pusher
|
Wenn ich heute ein Schloss bauen will geht es auch darum die Möglichkeiten von Einbrechern aus der nahen Zukunft zu berücksichtigen und es gibt bereits quelloffene Lösungen von sehr klugen Leuten die genau das machen. Ich wüsste nicht was an diesen Überlegungen schlecht sein soll. Ich will keine Angst machen oder sonstwas, nur vorausschauend zur Sicherheitsarchitektur etwas beitragen.
|
wergor
connoisseur de mimi
|
Ohne das dokumentenfeature kann ich nicht testen ob die app besser ist als keepass2android mit attachments in den Einträgen. Es wäre gut wenn man .kdbx files direkt importieren könnte statt dem import der unverschlüsselten XML file. Beim import wird das 10 Einträge limit auch beachtet, gut aufgepasst. Das herz rechts oben passt nicht für die Funktionalität, das wird als "love/like" verstanden, hat bei dir aber die Bedeutung "health/status"
@mr.nice. ich glaube du bringst symmetrische und asymmetrische Verschlüsselung durcheinander
Bearbeitet von wergor am 21.07.2026, 08:28
|
JörgSch
Bloody Newbie
|
Super, danke für konstruktive Kritik wergor. Du hast recht, dass Herz als Icon ist wirklich nicht perfekt. Ich tausche es gleich mal. Zudem schalte ich Dokumente und auch gleich 2FA frei. Wenn alles glatt läuft, ist morgen ein neues Update im Store.
Und übrigens, weil du das mit dem Import schon ausprobiert hast... Wenn du deine importieren Einträge nun zwischenzeitlich verändern solltest und dann wieder den gleichen Import ausführst, dann vergleicht die App beim Import die Daten. Du kannst dann entscheiden, was geschehen soll. Also ob ein bestehender Eintrag behalten werden soll, oder der Neue oder beide. Kannst ja mal testen. ;-)
Das mit den .kdbx files ist etwas komplexer. Das muss ich mir mal in Ruhe anschauen. Aber ein super Hinweis, dass sollte ich wirklich noch einbauen. Danke!
|
mr.nice.
security baseline pusher
|
Ich finde das Projekt ziemlich gut und möchte noch eine Idee einbringen, die das nötige Vertrauen bei potenziellen Anwendern stärken kann, nämlich durch ein Codeaudit einer namhaften Firma. In Deutschland gibt es z.B. Cure53, Least Authority oder Recurity Labs, die solche Dienstleistungen professionell anbieten. Zum Thema Quantencomputer: Shores Algorithmus bringt bei asymmetrischer Verschlüsselung einen exponentiellen Speedup, das ist klarerweise die akute Gefahr. Aber auch bei symmetrischer Verschlüsselung bringt Grovers Algorithmus einen quadratischen Speedup. In der Praxis wird es wohl so ablaufen, dass der effektive Suchraum durch klassische Kryptoanalyse so weit wie möglich verkleinert wird bis der verbleibende Rest durch Quantencomputer zerlegt werden kann. Google hat den prognostizierten Q-Day auf 2029 vorverlegt, als mögliches Datum an dem Quantencomputer leistungsfähig genug sein könnten, um heutige Standardverschlüsselungen aufzubrechen. Mehr dazu hier: https://isitqday.com/
Bearbeitet von mr.nice. am 22.07.2026, 11:29
|