Sésame
Ein Passwortmanager, der Ihre Passwörter nicht lesen kann: Der Beweis war die Architektur.
- Jahr
- 2026
- Stack
- React · TypeScript · Vite · WebAssembly · Supabase · Capacitor
- Product Design
- Angewandte Kryptografie
- Web- und Mobile-Entwicklung
- Browser-Erweiterung
- Barrierefreiheit
- SEO

- alle Funktionen inbegriffen
- 0 €
- für den Server lesbar
- 0 Byte
- Plattformen: Web, Erweiterung, Android
- 3
- Elementtypen im Tresor
- 11
Was gelöst werden musste.
Der Kontext
Sésame ist ein kostenloser Passwortmanager, herausgegeben von KAYZEN in Lyon und unter der Lizenz GPL-3.0 vertrieben. Er bewahrt Zugangsdaten, 2FA-Codes, Passkeys, Karten, Notizen und Ausweisdokumente in einem verschlüsselten Tresor auf, der zwischen den Geräten synchronisiert und mit der Familie geteilt werden kann. Es gibt ihn als installierbare Web-App, als Erweiterung für Chrome, Edge und Firefox und als Android-App.
Die Einschränkung
Ein Passwortmanager verlangt das höchste Vertrauen überhaupt: Er verwahrt den Schlüssel zu allem anderen. Die kostenlosen Angebote am Markt beschränken die Synchronisation, das Teilen oder die 2FA-Codes, um zum Abonnement zu drängen, und alle verlangen vom Nutzer, dem Anbieter aufs Wort zu glauben, dass er den Tresor nicht lesen kann. Gebraucht wurde ein kostenloses Produkt ohne eingeschränkte Funktionen und ein Datenschutzversprechen, das auch dann trägt, wenn man KAYZEN nicht vertraut.
Die Antwort
Die Verschlüsselung erfolgt auf dem Gerät, vor jeder Übertragung. Das Master-Passwort verlässt das Gerät nie; aus ihm wird per Argon2id der Schlüssel abgeleitet, der den Tresor öffnet. Der Synchronisationsserver speichert nur verschlüsselte Umschläge, die er nicht öffnen kann. Die Kostenlosigkeit folgt aus derselben Architektur: Ein Server, der nur kleine verschlüsselte Dateien aufbewahrt, kostet im Betrieb fast nichts.
Die Werte bei der Auslieferung.
Lighthouse-Werte der Live-Website. Wir veröffentlichen sie unverändert: Ist einer niedrig, stehen Ursache und Korrekturplan weiter unten, statt verschwiegen zu werden.
Jede gestalterische Entscheidung – und ihr Grund.
Vertrauen durch Klarheit, nicht durch Dunkelheit
Sicherheitstools kleiden sich fast alle dunkel, nach dem Vorbild des Terminals. Sésame geht von einem weißen Hintergrund aus, einem Marineblau für die Titel und einem einzigen Terrakotta-Akzent für die Aktion: Ein Tresor, den man zehnmal am Tag öffnet, muss lesbar sein, bevor er beeindruckt. Das dunkle Theme gibt es, nach Wahl des Nutzers.
Der Preis auf dem ersten Bildschirm
„0 € für immer“ steht im Mock-up des Hero-Bereichs, und das obere Banner präzisiert „ohne Kreditkarte, ohne Konto, ohne Werbung“. Auf einem Markt, auf dem kostenlos oft eine Testphase bedeutet, ist echte Kostenlosigkeit das entscheidende Argument: Sie musste vor dem ersten Scrollen lesbar sein.
Den alten Passwortmanager in zwei Minuten verlassen
Das Haupthindernis ist nicht der Preis, sondern der Umzug. Eine eigene Seite und Importfunktionen für 1Password, Bitwarden, KeePass, Proton Pass und die CSV-Exporte von Chrome, Edge, Firefox, Safari, LastPass und Dashlane, mit einer Vorschau vor dem Import: Der Nutzer sieht, was in seinen Tresor gelangt, bevor er bestätigt.
Eine mit der Produktlinie geteilte Typografie
Outfit für die Titel, Plus Jakarta Sans für den Fließtext: dieselben Familien wie auf kayzen-lyon.com, von der eigenen Domain ausgeliefert, ohne Aufruf von Google Fonts. Die hauseigenen Produkte erkennen sich als Produktlinie, ohne ein „by KAYZEN“-Banner.
Farbpalette des Projekts
Tinte
#1F2937
Text
Marine
#1F3B61
Titel und Logo
Terrakotta
#B7481F
Hauptaktion
Grün
#26704F
Bestätigung, synchronisierter Tresor
Typografisches System
Überschriften
Outfit 700
Fließtext
Plus Jakarta Sans 400
Die Familien von kayzen-lyon.com, von der eigenen Domain ausgeliefert: kein Drittanbieteraufruf, nicht einmal für die Schriften.
Was unter der Haube steckt.
- React
- TypeScript
- Vite
- WebAssembly
- Supabase
- Capacitor
Argon2id, HKDF, dann AES-256-GCM
Das Master-Passwort durchläuft Argon2id (64 MiB Speicher, 3 Durchläufe), ausgeführt in WebAssembly, dann HKDF, um einen Schlüsselverschlüsselungsschlüssel zu erhalten. Dieser umhüllt einen zufälligen 256-Bit-Tresorschlüssel, der die Daten mit AES-256-GCM verschlüsselt, mit einem neuen Initialisierungsvektor bei jedem Speichern. Ein Wechsel des Master-Passworts verschlüsselt daher nicht den gesamten Tresor neu.
Eine Zero-Knowledge-Synchronisation
Der Server, gehostet in der Europäischen Union, erhält nur den bereits verschlüsselten Umschlag. Ein Gerät hinzuzufügen erfordert zwei Faktoren: einen Kopplungscode und das Master-Passwort; der Code allein entschlüsselt nichts, das Passwort allein gewährt keinen Zugang zum Server. Die Datenbank wird nie direkt exponiert: Die Sicherheit auf Zeilenebene ist ohne jede Richtlinie aktiviert, und alles läuft über eine Funktion, die die Anfragerate begrenzt und Geheimnisse in konstanter Zeit vergleicht.
Familienfreigabe ohne gemeinsamen Schlüssel
Jedes Mitglied besitzt sein eigenes X25519-Schlüsselpaar. Ein geteilter Tresor wird einmal verschlüsselt, und sein Schlüssel wird für jedes Mitglied umhüllt. Wird jemand entfernt, löst das eine Rotation des Tresorschlüssels aus: Ein ehemaliges Mitglied kann nicht lesen, was nach seinem Ausscheiden hinzugefügt wird.
Eine Codebasis, drei Plattformen
Der kryptografische Kern ist ein Modul ohne Oberfläche, separat getestet – offizielle Testvektoren der RFC 6238 für die 2FA-Codes, Manipulationstests für den Tresor. Derselbe Kern bedient die installierbare Web-App (offline nutzbar), die Manifest-V3-Erweiterung und die mit Capacitor paketierte Android-App.
Eine Erweiterung, die nur auf Anforderung ausfüllt
Die Erweiterung füllt nie von sich aus ein Formular aus: Es braucht eine ausdrückliche Aktion des Nutzers. Das automatische Ausfüllen beim Laden ist genau das, was in eine Seite eingeschleuste unsichtbare Formulare ausnutzen. Sie verwaltet auch Passkeys (WebAuthn) und bietet nach einer Anmeldung an, die Zugangsdaten zu speichern.
Wie die Website gefunden wird.
Eine Seite pro Suchintention
Sicherheit, Umzug, Installation, Neuerungen: Jede Frage, die man sich vor dem Wechsel des Passwortmanagers stellt, hat ihre eigene Seite und URL. „1Password verlassen“ und „kostenloser Passwortmanager“ sind unterschiedliche Suchanfragen; eine einzige Seite hätte keine davon erfasst.
SoftwareApplication und FAQ ausgezeichnet
Die SoftwareApplication-Auszeichnung deklariert die Kategorie, die unterstützten Betriebssysteme, die Lizenz und einen Preis von 0 €. Die FAQ – warum es kostenlos ist, wo die Passwörter gespeichert werden, wie man synchronisiert – trägt eine FAQPage-Auszeichnung: Das sind die Antworten, die Suchmaschinen und Assistenten übernehmen.
Der Herausgeber mit dem KAYZEN-Netzwerk verknüpft
Der JSON-LD-Graph der Website nennt KAYZEN als Herausgeber, mit derselben Kennung wie kayzen-lyon.com: Suchmaschinen und Assistenten ordnen das Produkt der Agentur zu, die es konzipiert hat.
Für alle nutzbar.
Seit Juni 2025 schreibt der European Accessibility Act (EU-Richtlinie 2019/882) für einen großen Teil der Online-Dienste digitale Barrierefreiheit vor. Wir berücksichtigen sie schon bei der Konzeption, nicht erst im Nachhinein.
WCAG 2.2 AA in der App geprüft
Die App besteht die automatisierten axe-Prüfungen auf Stufe WCAG 2.2 AA ohne Verstoß, in den End-to-End-Tests. Befehlspalette per Tastatur (Strg+K), dokumentierte Tastenkürzel, helles und dunkles Theme.
Sicherheit darf nicht ausschließen
Ein kopiertes Passwort wird standardmäßig nach 30 Sekunden aus der Zwischenablage gelöscht, die Frist ist einstellbar. Das Löschen wird in einer von Screenreadern vorgelesenen Meldung angekündigt – „kopiert · wird in 30 s gelöscht“ –, damit der Nutzer weiß, warum die Zwischenablage leer ist, wenn er einfügen will.
Was ausgeliefert wurde.
- Startseite – Versprechen, Demonstration und Vergleich
- Sicherheit – das Verschlüsselungsmodell erklärt
- Umziehen – aus dem alten Passwortmanager importieren
- Installieren – App, Erweiterung, Android
- /app/ – der Tresor, installierbar und offline nutzbar
- Impressum, Datenschutz, Nutzungsbedingungen, Barrierefreiheit
Der Projektablauf.
Kryptografischer Kern
Verschlüsselter Tresor, 2FA-Codes, Generator, Passwortgesundheit, Importfunktionen; Modul ohne Oberfläche getestet.
Anwendung
Installierbare Web-App, offline nutzbar, mit verschlüsselter Sicherung und Notfallkit.
Synchronisation und Teilen
Zero-Knowledge-Server in der EU, Kopplung mit zwei Faktoren, Familientresore.
Erweiterung und Mobile
Erweiterung für Chrome, Edge und Firefox mit Passkeys, Android-App.
Sicherheitsprüfungen
Fünf interne Prüfungen und ihre Korrekturen; Unterlagen für ein unabhängiges externes Audit vorbereitet.
Was man uns oft fragt.
Weitere Referenzen
DSGVO-Compliance & SaaSKonsent by Kayzen
Ein Banner-Anbieter, der Banner prüft, ist Richter in eigener Sache: Unabhängigkeit war das Produkt.
Offensive Cybersicherheit & SaaSSentinel by Kayzen
Ein Sicherheitsprodukt an Ingenieure verkaufen: Jede Aussage musste nachweisbar sein.
Daten & WetterdienstMétéo Climat France
358 indexierbare Seiten, eine animierte Karte über 72 Zeitpunkte – und keine einzige Zeile Framework.
Derselbe Anspruch, für Ihre Website.
Kostenloses Audit Ihrer aktuellen Website, Angebot innerhalb von 24 Stunden und eine schriftliche Begründung – wie die, die Sie gerade gelesen haben. Zahlung in drei Raten ohne Aufpreis; lokale Förderungen werden vor der Unterschrift geprüft.