Die signierte APK installieren
Erlauben Sie die Installation aus Ihrer gewählten Dateiquelle, installieren Sie die APK und verifizieren Sie ihren SHA-256-Hash gegen die veröffentlichten Prüfsummen.
Plattformen / Android
Android 7.0 (API 24) und neuer werden mit einer signierten Release-APK unterstützt: derselbe lokale Tresor, mit hardwaregestützter biometrischer Entsperrung und Android-Schutz vor Bildschirmaufnahmen.
Die Android-App ist ein vollwertiges KalderaShield: alle fünf Datensatztypen, Ordner, Tags, Suche, verschlüsselte Sicherungen und Anhänge. Release-Builds sind signiert, mit R8-Shrinking gebaut und durch Release-Härtungs-Scans verifiziert, die auf debuggable-Flags, freigegebene Sicherungen und Klartextverkehr prüfen.
Die biometrische Entsperrung ist an Hardware gebunden: Der Umhüllungsschlüssel liegt im AndroidKeyStore als auth-gebundener, nicht exportierbarer Schlüssel, der bei Änderung der biometrischen Registrierung ungültig wird. Das Entsperren läuft über BiometricPrompt mit einem CryptoObject, sodass das Authentifizierungstoken des Betriebssystems an die Kryptooperation des Schlüssels gebunden ist.
Android setzt FLAG_SECURE auf der Haupt-Activity und hält die App so aus Screenshots, Bildschirmaufnahmen und der Letzte-Apps-Vorschau heraus. Import und Export laufen über den System-Dateidialog, sodass jeder Lese- und Schreibort ein von Ihnen ausdrücklich gewählter ist.
Erlauben Sie die Installation aus Ihrer gewählten Dateiquelle, installieren Sie die APK und verifizieren Sie ihren SHA-256-Hash gegen die veröffentlichten Prüfsummen.
Dieselben Argon2id-Parameter wie auf dem Desktop — 64 MiB, 4 Iterationen, 2 Lanes — und derselbe 24-Wort-Wiederherstellungsschlüssel nach BIP-39, der sicher aufzubewahren ist.
Nutzen Sie BiometricPrompt, um den täglichen Zugriff mit der sicheren Hardware des Geräts zu umhüllen. Das Masterpasswort bleibt die einzige Wurzel des Tresors.
Biometrisches Verhalten unter Android variiert je nach OEM-Build. Das öffentliche Release-Gating verlangt daher explizite Nachweise aus einer Gerätematrix (Pixel, Samsung, Xiaomi, Android 12–15), bevor biometrische Aussagen für die Produktion getroffen werden, und diese Seite macht keine darüber hinaus. Das Passkey-Ausfüllen über den Android Credential Provider bleibt weiterhin außerhalb der aktuellen Release-Grenze.
Auth-gebundener, nicht exportierbarer Schlüssel mit setUserAuthenticationRequired; wird bei erneuter biometrischer Registrierung automatisch ungültig.
Die Haupt-Activity wird vom Betriebssystem aus Screenshots, Bildschirmaufnahmen und der Letzte-Apps-Vorschau ausgeschlossen.
Import-, Export- und Download-Abläufe nutzen die System-Picker-Brücke; die App erhält nie breite Speicherberechtigungen.
Android 7.0 (API 24) und neuer, mit Ziel-API 35. Geräte ohne biometrischen Sensor funktionieren weiterhin allein mit dem Masterpasswort.
Der AndroidKeyStore-Umhüllungsschlüssel wird per Design ungültig, wenn sich die biometrische Registrierung ändert. Sie entsperren mit dem Masterpasswort und richten die Plattform-Entsperrung neu ein — der Tresorzugriff ist niemals betroffen.
Ja. Exportieren Sie eine verschlüsselte .ks-Sicherung über den System-Dateidialog, transportieren Sie sie beliebig und spielen Sie sie auf dem Desktop mit dem Masterpasswort ein.