Support / Sicherheitshinweise

Verlässt Klartext den Browser?

Diese Seite beantwortet eine Frage: Verlässt das, was Sie auf UsePwd eingeben oder erzeugen, den Browser als Anfragekörper? Passwort erzeugen, Stärke prüfen, Links bereinigen und Datei verschlüsseln laufen in diesem Tab mit Web Crypto. Der Einmal-Link übergibt dem Server nur Geheimtext; der Schlüssel hängt hinter #. Unten: wo gerechnet wird – und wie Sie das sofort prüfen.

Lokal berechnet Sofort nachprüfbar Kein Konto
01 / Fazit

Was bleibt von dem trennen, was ausgeht

Jede Webseite erzeugt HTTPS-Zugriffsdatensätze. Das ist nicht der Klartext, den Sie in einem Tool eingegeben haben. Diese Seite trennt „was bleibt“ von „was ausgeht“, damit ein Slogan nicht als Serverzusage gelesen wird.

Bleibt im aktuellen Tab
  • Passwörter und Prüfergebnisse Erzeugte Passwörter, Prüfwerte, Stärkestufen und Treffer der eingebauten Leak-Liste gehen nicht als Anfragekörper raus.
  • Bereinigungs-Original und Dateien Eingefügte Links, Text vor und nach der Schwärzung, Datei-Passphrasen und Dateien bis 5 GB werden nur auf diesem Gerät verarbeitet. Der Server erhält auch keinen Datei-Chiffretext.
  • Burn-Link-Klartext und Schlüssel Der Originaltext wird lokal verschlüsselt. Der Schlüssel erscheint nur im #-Fragment der Adresszeile, Form s.html?id={id}#{key}.
Anfragen, die den Browser verlassen
  • Die Seite selbst öffnen Der Host behält in der Regel IP, User-Agent, Pfad und Zeit. Diese Datensätze enthalten keinen Tool-Klartext und kein #-Fragment.
  • Burn-Link-Chiffretext Beim Erzeugen eines Links werden ciphertext, ttl_hours und max_reads gesendet. Ohne Schlüssel kann der Server nicht entschlüsseln.
  • Zugriffsanalyse Produktion sendet an /tj/ und notiert nur Seite und Buttonnamen. Lokale Vorschauen senden nicht. Die Sprachpräferenz liegt nur in Ihrem localStorage.
02 / Berechnungskarte

Wo jedes der fünf Tools rechnet

Passwort erzeugen, Passwort prüfen, Links bereinigen und Datei verschlüsseln haben keine API, die Klartext an UsePwd übergibt. Burn-Link ist das einzige Tool, das Chiffretext sendet, und sieht den Originaltext trotzdem nicht.

Passwort-Generator 01 Lokal gezogen. Der Anfragekörper hat kein erzeugtes Ergebnis. Erzeugen
Passwort prüfen 02 Lokal bewertet. Das Prüfpasswort wird nicht hochgeladen. Prüfen
Links bereinigen 03 Lokal bereinigt. Eingefügter Originaltext verlässt diese Seite nicht. Bereinigen
Datei verschlüsseln 04 Streaming auf diesem Gerät. Weder Klartext noch Chiffretext wird hochgeladen. Verschlüsseln
Burn-Link 05 Lokal verschlüsseln, dann senden. Der Server speichert nur Chiffretext. Erzeugen
03 / Sofort prüfen

Netzwerk-Panel öffnen und sehen

Slogans kann jede Website schreiben. UsePwd schreibt „Klartext wird standardmäßig nicht hochgeladen“ als Schritte, die Sie im aktuellen Tab nachprüfen können. Warum Browser-Verschlüsselung und das #-Fragment nicht in HTTP kommen, steht im Blog.

  1. 01
    Ein lokales Tool öffnen

    Beginnen Sie mit dem Passwort-Generator oder Passwort prüfen. Keine der beiden Seiten hat eine API, die Klartext an UsePwd übergibt.

  2. 02
    Netzwerk-Panel öffnen

    Drücken Sie F12 oder Rechtsklick „Untersuchen“, dann „Netzwerk / Network“. Vorhandene Einträge zuerst leeren, damit sie nicht mit den statischen Ressourcen der Seite vermischt werden.

  3. 03
    Eine Aktion ausführen

    Ein Passwort erzeugen oder ein Geheimnis eingeben und die Prüfung starten. Die neuen folgenden Anfragen beobachten – nicht CSS und Skripte vom ersten Laden der Seite.

  4. 04
    Anfragekörper prüfen

    In der Anfrage sollte das Passwort, das Sie gerade gesehen haben, nicht stehen. Produktion kann Analyse an /tj/ senden; die Nutzlast ist Seite und Buttonname, etwa „Passwort kopieren“, nicht das Geheimnis selbst.

  5. 05
    Mit Burn-Link vergleichen

    Dann auf Einmal-Link einen Link erzeugen. Die Anfrage sollte an /api/secrets gehen, Felder ciphertext, ttl_hours, max_reads. Der Schlüssel hinter # in der Adresszeile sollte in dieser Request-URL nicht stehen.

04 / Nachprüfbare Parameter

Was auf der Seite steht, lässt sich prüfen

Die symmetrische Verschlüsselung nutzt AES-256-GCM über die Web Crypto API des Browsers. Diese Zahlen stehen auf den Tool-Seiten. Sie sind keine separate Marketingsprache.

Algorithmus und API 01 AES-256-GCM, Web Crypto des Browsers. Klartext wird nicht zum Server geschickt, um dort verschlüsselt zu werden.
Länge und Größe 02 Passwörter 6–128 Zeichen. Dateien höchstens 5 GB, Ausgabe .lock / .enc.
Burn-Link-Adresse 03 s.html?id={id}#{key}. Der Schlüssel kommt nicht in die HTTP-Anfrage.
Grenzen von Prüfung und Bereinigung 04 Keine netzweite Leak-Abfrage, und die Schwärzung kann nicht alles finden.
05 / Grenzen

Was diese Seite nicht abdeckt

Prüfbar sind Rechenort und Anfragekörper. Die folgenden Punkte liegen außerhalb dessen, was UsePwd für Sie sehen kann, und werden nicht als kommende Funktionen beschrieben.

Gerät bereits kompromittiert 01 Eine bösartige Erweiterung, ein geteilter Bildschirm oder ein kompromittiertes Gerät kann den aktuellen Tab lesen. Das liegt jenseits dessen, was ein Web-Tool versprechen kann.
Kopieren und Screenshots 02 Burn-Link reduziert wiederholtes Öffnen und Klartext auf dem Server. Kopieren, Screenshot und Weiterleiten hält es nicht auf.
Aufbewahrung und Wiederherstellung 03 Es gibt kein Konto und keinen Tresor. Nach dem Schließen des Tabs können wir Passwort, Originaltext oder Datei nicht nach Nutzer wiederfinden.
Support und SLA 04 Keine Support-E-Mail, kein zugesicherter Verfügbarkeitsprozentsatz und keine Antwortzeit. Die Nutzungsregeln stehen in den Nutzungsbedingungen.
06 / Häufige Fragen

Zuerst den Anfragekörper

Standardmäßig geht er nicht als HTTP-Anfragekörper an UsePwd. Passwort erzeugen, Passwort prüfen, Links bereinigen und Datei verschlüsseln laufen im aktuellen Tab mit Web Crypto. Burn-Link lädt nur Chiffretext hoch; der Entschlüsselungsschlüssel hängt hinter # und geht nicht mit der Anfrage.

Verlässt Klartext den Browser 01 Standardmäßig nicht im Anfragekörper. Burn-Link sendet nur Chiffretext; der Schlüssel bleibt hinter #.
Wie sofort prüfen 02 Netzwerk-Panel öffnen, eine Aktion ausführen und sehen, ob der Anfragekörper enthält, was Sie gerade eingegeben haben.
Kann der Server entschlüsseln 03 Nein. Ohne den Schlüssel hinter # öffnet der Server den Chiffretext nicht.
Zeichnet die Analyse Klartext auf 04 Nein. Die Analyse notiert Seite und Buttonnamen, nicht den Originaltext.
Was, wenn das Gerät nicht vertrauenswürdig ist 05 Ist dieses Gerät bereits kontrolliert, kann kein Web-Tool Sicherheit versprechen. Das liegt außerhalb dessen, was Sie hier prüfen können.
07 / Weiter

Nach den Hinweisen prüfen

Diese Seite ersetzt die Tools nicht. Um einen Anfragekörper im Netzwerk-Panel zu sehen oder zu lesen, was der Server tatsächlich empfängt, öffnen Sie die passende Seite.