Was ein Tresor ist

Ein Tresor ist eine einzelne verschlüsselte Datei auf Ihrem Gerät, die all Ihre Einträge enthält — Logins, Karten, Notizen, TOTP-Geheimnisse und Passkey-Metadaten. Er hat sein eigenes Master-Passwort und seine eigenen Verschlüsselungsschlüssel, völlig unabhängig von jedem anderen Tresor. Siehe Sicherheit & Verschlüsselung für die genaue Art des Schutzes.

Mehrere Tresore

Verwaltung mehrerer Tresore

Unter macOS und iOS können Sie mehr als einen Tresor erstellen — zum Beispiel, um einen privaten Tresor vollständig von einem Arbeitstresor getrennt zu halten, jeweils mit eigenem Master-Passwort. Windows unterstützt derzeit nur einen einzigen Tresor — siehe Windows-App.

Tresore sind in jeder Hinsicht unabhängig: Das Koppeln der Sync-Gruppe eines Tresors mit einem neuen Gerät gibt diesem Gerät niemals Zugriff auf einen Ihrer anderen Tresore.

Das Eine, was Sie verstehen müssen, bevor Sie sich auf die Synchronisierung verlassen

Die Synchronisierung von MyPwdTool ist absichtlich so aufgebaut, dass der Relay-Server, der Daten zwischen Ihren Geräten überträgt, sie nicht lesen und nicht für Sie wiederherstellen kann — siehe Synchronisierung dafür, wie das durchgesetzt wird. Das ist der ganze Sinn dieses Designs und eine echte Sicherheitsstärke. Es hat aber auch eine direkte, unvermeidliche Konsequenz:

Wenn jedes Gerät, das eine Kopie Ihres Tresors enthält, gleichzeitig verloren geht, gestohlen wird, gelöscht oder zerstört wird — und Sie kein separates Backup haben — sind Ihre Daten weg. Endgültig. Es gibt keine Option „Passwort zurücksetzen und meinen Tresor wiederherstellen", weil es nirgendwo einen Server gibt, der jemals etwas besessen hat, das ihn entschlüsseln könnte.

Das ist kein Fehler oder Randfall, der später behoben wird — es sind die direkten Kosten dafür, dass das Relay von vornherein niemals Ihre Daten lesen kann, was auch genau das ist, was es vertrauenswürdig macht. Die Abhilfe ist einfach und liegt vollständig in Ihrer Hand: Führen Sie ein Backup durch.

Verschlüsselte Backups

Backup-Verwaltung

Unter Einstellungen → Backup & Export können Sie Ihren gesamten Tresor in eine einzelne verschlüsselte Datei .mptbak.json exportieren, geschützt mit einem eigenen Passwort (das sich von Ihrem Master-Passwort unterscheiden kann) unter Verwendung derselben AES-256-GCM- Verschlüsselung wie der Tresor selbst. Bewahren Sie diese Datei irgendwo außerhalb Ihrer Geräte auf — ein USB-Stick in einer Schublade, ein anderes Cloud-Speicherkonto, wo auch immer Sie eine Papiersicherung von etwas Wichtigem aufbewahren würden. Die Wiederherstellung auf einem beliebigen Gerät benötigt lediglich die Datei und ihr Passwort.

Sie können sogar jedes beliebige AES-256-GCM-Entschlüsselungssystem verwenden, um den Inhalt zu lesen, zum Beispiel dieses Python-Skript:

import json, base64
from cryptography.hazmat.primitives.kdf.pbkdf2 import PBKDF2HMAC
from cryptography.hazmat.primitives import hashes
from cryptography.hazmat.primitives.ciphers.aead import AESGCM

fname = input("Backup filename? ")
mpwd = input("Backup password? ")

env  = json.load(open(fname))
salt = base64.b64decode(env["kdf_salt"])
kdf  = PBKDF2HMAC(hashes.SHA256(), 32, salt,
                  env["kdf_iterations"])
key  = kdf.derive(mpwd.encode())

blob   = base64.b64decode(env["payload"])[1:]  # skip version byte
nonce  = blob[:12]
ct_tag = blob[12:]
aad    = b"mypwdtool-backup-v1"

data    = AESGCM(key).decrypt(nonce, ct_tag, aad)
entries = json.loads(data)["entries"]
print(json.dumps(entries, indent=2))

Unverschlüsselter Export

Ein unverschlüsselter .json-Export ist ebenfalls verfügbar, um Daten in ein anderes Tool zu übertragen oder zur eigenen Prüfung. Diese Datei enthält jedes Passwort in Ihrem Tresor in reinem, lesbarem Text — wenn Sie sie verwenden, bewahren Sie sie an einem sicheren Ort auf und löschen Sie sie, sobald Sie sie nicht mehr benötigen. MyPwdTool warnt Sie vor dem Export ausdrücklich davor.

Importieren

MyPwdTool kann .mptbak-Dateien, reine .json-Exporte sowie CSV-Exporte aus Chrome, Firefox, Safari, 1Password und Bitwarden importieren (automatisch anhand der Spaltenüberschriften erkannt), einschließlich eingebetteter TOTP-Geheimnisse, sofern der Quellexport diese enthält. Der Import überschreibt oder löscht niemals bestehende Einträge.

Löschen eines Tresors, der Teil einer Sync-Gruppe ist

Wenn ein Tresor gerade mit anderen Geräten synchronisiert wird, lässt MyPwdTool Sie ihn nicht einfach löschen — Sie werden zunächst gebeten, die Sync-Gruppe ordnungsgemäß zu verlassen (damit Ihre anderen Geräte korrekt benachrichtigt werden), oder, falls das nicht möglich ist (zum Beispiel, weil Sie das Master-Passwort nicht mehr haben), mit dem ausdrücklichen Verständnis zwangsweise zu löschen, dass Ihre anderen Geräte nicht informiert werden und weiterhin glauben, dass dieses Gerät noch Teil der Gruppe ist.