Herunterladen und verifizieren
Laden Sie das Installationsprogramm von der Download-Seite und vergleichen Sie seinen SHA-256-Hash mit der passenden Zeile in SHA256SUMS.txt, bevor Sie es ausführen.
Plattformen / Windows
Windows 10 und 11 auf x64 werden mit drei Installationsvarianten unterstützt: einem Standard-Setup-Assistenten (NSIS), einem MSI-Paket für verwaltete Verteilung und einer portablen ausführbaren Datei, die ohne Installation läuft.
Der setup.exe-Assistent installiert pro Benutzer oder pro Rechner, legt Startmenü-Verknüpfungen an und bringt einen eigenen Deinstaller mit. Das MSI-Paket gibt es für Umgebungen, in denen die Softwareverteilung dieses Format erwartet. Die portable ausführbare Datei braucht keines davon: entpacken und starten.
Alle drei enthalten dieselbe Anwendung. Tresordatei, verschlüsselte Sicherungen und Einstellungen sind zwischen ihnen portabel, und die SHA-256-Prüfsummen werden für jedes Artefakt veröffentlicht, sodass Sie genau die Datei verifizieren können, die Sie installieren.
Windows-spezifische Schutzmechanismen sind aktiv: Fenster werden mit WDA_EXCLUDEFROMCAPTURE angefordert, was die App aus gewöhnlichen Screenshots, Bildschirmaufnahmen und der Taskwechsel-Vorschau heraushält, und Windows Hello umhüllt die Komfort-Entsperr-Nutzlast mit einem durch TPM 2.0 abgesicherten Plattform-Authenticator.
Laden Sie das Installationsprogramm von der Download-Seite und vergleichen Sie seinen SHA-256-Hash mit der passenden Zeile in SHA256SUMS.txt, bevor Sie es ausführen.
Wählen Sie ein Masterpasswort — Argon2id mit 64 MiB, 4 Iterationen und 2 Lanes streckt es zum Tresorschlüssel — und bewahren Sie den 24-Wort-Wiederherstellungsschlüssel nach BIP-39 außerhalb der App auf.
Richten Sie die Plattform-Entsperrung ein, damit der tägliche Zugriff ein Blick oder eine PIN ist, abgesichert durch TPM 2.0. Das Masterpasswort bleibt stets die eigentliche Wurzel des Tresors.
Windows-Installationsprogramme sind als unsignierte Vorschau veröffentlicht und tragen keine Authenticode-Signatur. Es gibt kein Signaturzertifikat: Die Release-Pipeline behandelt ein unsigniertes Desktop-Release als Fehler, daher ist die Vorschau als Vorabversion gekennzeichnet und latest zeigt nicht darauf. Unsignierte Dateien lösen die SmartScreen-Warnung "Der PC ist geschützt" aus, und Sie müssen auf "Weitere Informationen" → "Trotzdem ausführen" klicken; das ist erwartet. Prüfen Sie vor der Installation die SHA-256-Prüfsumme gegen SHA256SUMS.txt. Eine Bewerbung beim SignPath Foundation für kostenlose Open-Source-Signierung ist vorbereitet, aber noch nicht eingereicht; sobald Signieren möglich ist, werden nachfolgende Versionen signiert und diese Warnung entfällt.
Ein Download genügt für beide. Die Anwendung erscheint als Tauri-Desktop-App mit einem WebView-basierten Frontend.
Der WebAuthn-PRF-Plattform-Authenticator umhüllt die Entsperr-Nutzlast; das Umhüllungsschlüsselmaterial verlässt die sichere Hardware nie.
App-Fenster werden von gewöhnlichen Bildschirmaufnahmen ausgeschlossen. Privilegierte Aufnahmesoftware liegt außerhalb des Bedrohungsmodells, wie überall.
Für einen privaten Rechner den Setup-Assistenten. Für verwaltete Verteilung das MSI-Paket. Für einen USB-Stick oder einen Rechner ohne Installation die portable ausführbare Datei.
Weil es unsigniert ist und keine Download-Reputation besitzt. Verifizieren Sie den SHA-256-Hash gegen SHA256SUMS.txt; die Verifikationsseite erklärt den ganzen Zusammenhang, einschließlich warum dies verschwindet, sobald ein Signaturzertifikat vorhanden ist.
Ja. Exportieren Sie eine verschlüsselte .ks-Sicherung, transportieren Sie sie und spielen Sie sie mit dem Masterpasswort ein. Die Tresordatei ist portabel, nicht an einen Rechner oder eine Installationsvariante gebunden.