Sicherheitsbericht
Diese Seite beschreibt die Kryptografie und das Bedrohungsmodell von cinderpaste in klaren Worten — einschließlich, ehrlich gesagt, wovor Verschlüsselung dich schützt und wovor nicht. Sicherheit, die du nicht prüfen kannst, ist nur ein Werbeversprechen.
Bedrohungsmodell
cinderpaste nimmt an, dass Netzwerk und Server feindlich sein können. Es ist so gebaut, dass ein passiver Netzwerkbeobachter, ein neugieriger Betreiber oder ein Angreifer, der den Server vollständig kompromittiert, deinen Inhalt trotzdem nicht lesen kann, weil nur Chiffretext gespeichert wird.
Kryptografie im Detail
Inhalte werden mit AES-256-GCM verschlüsselt, einer authentifizierten Chiffre, die auch Manipulation erkennt. Schlüssellose Freigaben nutzen einen zufälligen 256-Bit-Schlüssel aus dem Browser; Passwort-Freigaben leiten den Schlüssel mit PBKDF2-SHA256 über 600.000 Iterationen und einem 16-Byte-Salt ab.
Wovor wir schützen
Server-Kompromittierung und Beschlagnahme (es existiert nur Chiffretext), Abhören im Netzwerk (der Inhalt ist vor dem Transport schon verschlüsselt) und Langzeit-Exposition (Pastes laufen ab und verbrennen). Kein Konto bedeutet keine Zugangsdaten-Datenbank, die geknackt werden könnte.
Wovor wir nicht schützen können
Wir können keinen Link schützen, den du über einen unsicheren Kanal sendest, kein Gerät, das bereits mit Malware oder einem Keylogger infiziert ist, keinen Screenshot des Empfängers und keine schwache Passphrase. Wer den vollständigen Link hat, kann den Paste lesen — behandle ihn wie das Secret selbst.
Bedrohungsmodell des Betreibers
Weil der Entschlüsselungsschlüssel den Server nie erreicht, gewinnt ein böswilliger oder genötigter Betreiber nichts außer undurchsichtigem Chiffretext. Das Ratenlimit nutzt einen Schlüssel-Hash (HMAC) der Client-IP, sodass selbst Zugriffs-Logs nicht verraten, wer welchen Paste erstellt hat.
Rechtliche Überlegungen
Es gibt keinen Klartext zum Herausgeben. Eine rechtmäßige Anfrage kann nur verschlüsselte Blobs und Metadaten wie Ablaufzeitpunkte erhalten — nie lesbaren Inhalt, weil wir den Schlüssel nicht haben, um ihn zu liefern.
Bug-Bounty
Ein Prozess zur koordinierten Offenlegung ist geplant. Bis er live ist, melde vermutete Schwachstellen bitte privat statt öffentlich — wir bestätigen und nennen verantwortungsvolle Meldungen.
Kryptografische Primitive
| Zweck | Primitive |
|---|---|
| Symmetrische Chiffre | AES-256-GCM |
| Schlüsselableitung (Passwort-Pastes) | PBKDF2-SHA256 · 600,000 iter |
| Zufällige Schlüssel- & IV-Erzeugung | crypto.getRandomValues |
| IP-Ratenlimit-Hashing | HMAC-SHA256 (keyed) |