cinderpaste

Sicherheitsbericht

Diese Seite beschreibt die Kryptografie und das Bedrohungsmodell von cinderpaste in klaren Worten — einschließlich, ehrlich gesagt, wovor Verschlüsselung dich schützt und wovor nicht. Sicherheit, die du nicht prüfen kannst, ist nur ein Werbeversprechen.

Bedrohungsmodell

cinderpaste nimmt an, dass Netzwerk und Server feindlich sein können. Es ist so gebaut, dass ein passiver Netzwerkbeobachter, ein neugieriger Betreiber oder ein Angreifer, der den Server vollständig kompromittiert, deinen Inhalt trotzdem nicht lesen kann, weil nur Chiffretext gespeichert wird.

Kryptografie im Detail

Inhalte werden mit AES-256-GCM verschlüsselt, einer authentifizierten Chiffre, die auch Manipulation erkennt. Schlüssellose Freigaben nutzen einen zufälligen 256-Bit-Schlüssel aus dem Browser; Passwort-Freigaben leiten den Schlüssel mit PBKDF2-SHA256 über 600.000 Iterationen und einem 16-Byte-Salt ab.

Wovor wir schützen

Server-Kompromittierung und Beschlagnahme (es existiert nur Chiffretext), Abhören im Netzwerk (der Inhalt ist vor dem Transport schon verschlüsselt) und Langzeit-Exposition (Pastes laufen ab und verbrennen). Kein Konto bedeutet keine Zugangsdaten-Datenbank, die geknackt werden könnte.

Wovor wir nicht schützen können

Wir können keinen Link schützen, den du über einen unsicheren Kanal sendest, kein Gerät, das bereits mit Malware oder einem Keylogger infiziert ist, keinen Screenshot des Empfängers und keine schwache Passphrase. Wer den vollständigen Link hat, kann den Paste lesen — behandle ihn wie das Secret selbst.

Bedrohungsmodell des Betreibers

Weil der Entschlüsselungsschlüssel den Server nie erreicht, gewinnt ein böswilliger oder genötigter Betreiber nichts außer undurchsichtigem Chiffretext. Das Ratenlimit nutzt einen Schlüssel-Hash (HMAC) der Client-IP, sodass selbst Zugriffs-Logs nicht verraten, wer welchen Paste erstellt hat.

Rechtliche Überlegungen

Es gibt keinen Klartext zum Herausgeben. Eine rechtmäßige Anfrage kann nur verschlüsselte Blobs und Metadaten wie Ablaufzeitpunkte erhalten — nie lesbaren Inhalt, weil wir den Schlüssel nicht haben, um ihn zu liefern.

Bug-Bounty

Ein Prozess zur koordinierten Offenlegung ist geplant. Bis er live ist, melde vermutete Schwachstellen bitte privat statt öffentlich — wir bestätigen und nennen verantwortungsvolle Meldungen.

Kryptografische Primitive

ZweckPrimitive
Symmetrische ChiffreAES-256-GCM
Schlüsselableitung (Passwort-Pastes)PBKDF2-SHA256 · 600,000 iter
Zufällige Schlüssel- & IV-Erzeugungcrypto.getRandomValues
IP-Ratenlimit-HashingHMAC-SHA256 (keyed)