Home / Security

Architektur, kein Abzeichen

Sicherheit

Kein Zertifizierungslogo — die tatsächlichen Mechanismen, weil es hier von vornherein keine Cloud-Infrastruktur zu zertifizieren gibt.

Zwei getrennte Verschlüsselungswege für zwei unterschiedliche Aufgaben

Little Greenhouse verwendet absichtlich zwei wirklich unterschiedliche Verschlüsselungssysteme — eines für die Sperrung der App auf deinem eigenen Gerät, ein anderes für alles, was es verlassen soll.

App-Sperre (PIN / Biometrie)

Unterstützt durch den AndroidKeyStore, mit AES/GCM/NoPadding. Der Schlüssel wird innerhalb der sicheren Hardware des Geräts generiert und verlässt sie nie — er wird nicht aus deiner PIN oder deinem Fingerabdruck abgeleitet und ist nicht exportierbar, selbst nicht durch die App selbst. Genau deshalb kann die App-Sperre nicht gleichzeitig als Backup-Passwort dienen: der Schlüssel dahinter ist dauerhaft an genau dieses eine Gerät gebunden.

Backups & Partner-Sharing

Ein Passwort, das du wählst, leitet über PBKDF2-SHA256 bei 150.000 Iterationen einen 256-Bit-AES-GCM-Schlüssel ab. Ein zufälliges Salt und IV werden für jedes Backup oder jeden Export generiert, sodass dasselbe Passwort nie zweimal identischen Chiffretext erzeugt. Im Gegensatz zur App-Sperre ist dieser Schlüssel portabel — er wird aus etwas abgeleitet, das du weißt, nicht aus etwas, das an ein Gerät gebunden ist, was genau das ist, was ein Backup auf einem anderen Telefon wiederherstellbar macht, oder eine Partneransicht-Datei auf dem Gerät einer anderen Person öffnbar.

Was das in der Praxis bedeutet

  • Wir können ein vergessenes Backup-Passwort nicht wiederherstellen — wir haben es von vornherein nie, auf keinem Server, weil es keinen Server gibt.
  • Dein Telefon ohne aktuelles Backup zu verlieren bedeutet, Daten seit diesem Backup zu verlieren, ohne eine entfernte Kopie, auf die man zurückgreifen könnte — der Kompromiss dafür, dass nichts zentral gespeichert wird.
  • App-Sperre und deine Backup-Passphrase sind absichtlich verschiedene Systeme mit verschiedenen Schlüsseln — das Zurücksetzen des einen setzt nie das andere zurück.

Warum kein Zertifizierungsabzeichen

Formale Zertifizierungen wie ISO 27001 existieren, um die Infrastruktur einer Organisation zu prüfen — Server, Zugriffskontrollen, Datenverarbeitungsprozesse. Little Greenhouse hat diese Infrastruktur nicht zu zertifizieren, weil erfasste Daten von vornherein nie einen Server erreichen. Die Aussage hier ist nicht „geprüft und konform" — sie ist, dass es nichts Zentralisiertes gibt, das geprüft werden könnte.