Cybersicherheit & plattformübergreifende App

Sésame

Ein Passwortmanager, der Ihre Passwörter nicht lesen kann: Der Beweis war die Architektur.

Jahr
2026
Stack
React · TypeScript · Vite · WebAssembly · Supabase · Capacitor
  • Product Design
  • Angewandte Kryptografie
  • Web- und Mobile-Entwicklung
  • Browser-Erweiterung
  • Barrierefreiheit
  • SEO
https://sesame.kayzen-lyon.com/
Startseite der Website Sésame — Cybersicherheit & plattformübergreifende App, erstellt von KAYZEN
alle Funktionen inbegriffen
0 €
für den Server lesbar
0 Byte
Plattformen: Web, Erweiterung, Android
3
Elementtypen im Tresor
11
Die Ausgangslage

Was gelöst werden musste.

Der Kontext

Sésame ist ein kostenloser Passwortmanager, herausgegeben von KAYZEN in Lyon und unter der Lizenz GPL-3.0 vertrieben. Er bewahrt Zugangsdaten, 2FA-Codes, Passkeys, Karten, Notizen und Ausweisdokumente in einem verschlüsselten Tresor auf, der zwischen den Geräten synchronisiert und mit der Familie geteilt werden kann. Es gibt ihn als installierbare Web-App, als Erweiterung für Chrome, Edge und Firefox und als Android-App.

Die Einschränkung

Ein Passwortmanager verlangt das höchste Vertrauen überhaupt: Er verwahrt den Schlüssel zu allem anderen. Die kostenlosen Angebote am Markt beschränken die Synchronisation, das Teilen oder die 2FA-Codes, um zum Abonnement zu drängen, und alle verlangen vom Nutzer, dem Anbieter aufs Wort zu glauben, dass er den Tresor nicht lesen kann. Gebraucht wurde ein kostenloses Produkt ohne eingeschränkte Funktionen und ein Datenschutzversprechen, das auch dann trägt, wenn man KAYZEN nicht vertraut.

Die Antwort

Die Verschlüsselung erfolgt auf dem Gerät, vor jeder Übertragung. Das Master-Passwort verlässt das Gerät nie; aus ihm wird per Argon2id der Schlüssel abgeleitet, der den Tresor öffnet. Der Synchronisationsserver speichert nur verschlüsselte Umschläge, die er nicht öffnen kann. Die Kostenlosigkeit folgt aus derselben Architektur: Ein Server, der nur kleine verschlüsselte Dateien aufbewahrt, kostet im Betrieb fast nichts.

Gemessen, nicht behauptet

Die Werte bei der Auslieferung.

Lighthouse-Werte der Live-Website. Wir veröffentlichen sie unverändert: Ist einer niedrig, stehen Ursache und Korrekturplan weiter unten, statt verschwiegen zu werden.

PageSpeed
99
Performance: 99 von 100
100
Barrierefreiheit: 100 von 100
100
Best Practices: 100 von 100
100
Suchmaschinenoptimierung: 100 von 100
Design & Art Direction

Jede gestalterische Entscheidung – und ihr Grund.

  1. Vertrauen durch Klarheit, nicht durch Dunkelheit

    Sicherheitstools kleiden sich fast alle dunkel, nach dem Vorbild des Terminals. Sésame geht von einem weißen Hintergrund aus, einem Marineblau für die Titel und einem einzigen Terrakotta-Akzent für die Aktion: Ein Tresor, den man zehnmal am Tag öffnet, muss lesbar sein, bevor er beeindruckt. Das dunkle Theme gibt es, nach Wahl des Nutzers.

  2. Der Preis auf dem ersten Bildschirm

    „0 € für immer“ steht im Mock-up des Hero-Bereichs, und das obere Banner präzisiert „ohne Kreditkarte, ohne Konto, ohne Werbung“. Auf einem Markt, auf dem kostenlos oft eine Testphase bedeutet, ist echte Kostenlosigkeit das entscheidende Argument: Sie musste vor dem ersten Scrollen lesbar sein.

  3. Den alten Passwortmanager in zwei Minuten verlassen

    Das Haupthindernis ist nicht der Preis, sondern der Umzug. Eine eigene Seite und Importfunktionen für 1Password, Bitwarden, KeePass, Proton Pass und die CSV-Exporte von Chrome, Edge, Firefox, Safari, LastPass und Dashlane, mit einer Vorschau vor dem Import: Der Nutzer sieht, was in seinen Tresor gelangt, bevor er bestätigt.

  4. Eine mit der Produktlinie geteilte Typografie

    Outfit für die Titel, Plus Jakarta Sans für den Fließtext: dieselben Familien wie auf kayzen-lyon.com, von der eigenen Domain ausgeliefert, ohne Aufruf von Google Fonts. Die hauseigenen Produkte erkennen sich als Produktlinie, ohne ein „by KAYZEN“-Banner.

Farbpalette des Projekts

  • Tinte

    #1F2937

    Text

  • Marine

    #1F3B61

    Titel und Logo

  • Terrakotta

    #B7481F

    Hauptaktion

  • Grün

    #26704F

    Bestätigung, synchronisierter Tresor

Typografisches System

Überschriften

Outfit 700

Fließtext

Plus Jakarta Sans 400

Die Familien von kayzen-lyon.com, von der eigenen Domain ausgeliefert: kein Drittanbieteraufruf, nicht einmal für die Schriften.

Engineering

Was unter der Haube steckt.

  • React
  • TypeScript
  • Vite
  • WebAssembly
  • Supabase
  • Capacitor
  1. Argon2id, HKDF, dann AES-256-GCM

    Das Master-Passwort durchläuft Argon2id (64 MiB Speicher, 3 Durchläufe), ausgeführt in WebAssembly, dann HKDF, um einen Schlüsselverschlüsselungsschlüssel zu erhalten. Dieser umhüllt einen zufälligen 256-Bit-Tresorschlüssel, der die Daten mit AES-256-GCM verschlüsselt, mit einem neuen Initialisierungsvektor bei jedem Speichern. Ein Wechsel des Master-Passworts verschlüsselt daher nicht den gesamten Tresor neu.

  2. Eine Zero-Knowledge-Synchronisation

    Der Server, gehostet in der Europäischen Union, erhält nur den bereits verschlüsselten Umschlag. Ein Gerät hinzuzufügen erfordert zwei Faktoren: einen Kopplungscode und das Master-Passwort; der Code allein entschlüsselt nichts, das Passwort allein gewährt keinen Zugang zum Server. Die Datenbank wird nie direkt exponiert: Die Sicherheit auf Zeilenebene ist ohne jede Richtlinie aktiviert, und alles läuft über eine Funktion, die die Anfragerate begrenzt und Geheimnisse in konstanter Zeit vergleicht.

  3. Familienfreigabe ohne gemeinsamen Schlüssel

    Jedes Mitglied besitzt sein eigenes X25519-Schlüsselpaar. Ein geteilter Tresor wird einmal verschlüsselt, und sein Schlüssel wird für jedes Mitglied umhüllt. Wird jemand entfernt, löst das eine Rotation des Tresorschlüssels aus: Ein ehemaliges Mitglied kann nicht lesen, was nach seinem Ausscheiden hinzugefügt wird.

  4. Eine Codebasis, drei Plattformen

    Der kryptografische Kern ist ein Modul ohne Oberfläche, separat getestet – offizielle Testvektoren der RFC 6238 für die 2FA-Codes, Manipulationstests für den Tresor. Derselbe Kern bedient die installierbare Web-App (offline nutzbar), die Manifest-V3-Erweiterung und die mit Capacitor paketierte Android-App.

  5. Eine Erweiterung, die nur auf Anforderung ausfüllt

    Die Erweiterung füllt nie von sich aus ein Formular aus: Es braucht eine ausdrückliche Aktion des Nutzers. Das automatische Ausfüllen beim Laden ist genau das, was in eine Seite eingeschleuste unsichtbare Formulare ausnutzen. Sie verwaltet auch Passkeys (WebAuthn) und bietet nach einer Anmeldung an, die Zugangsdaten zu speichern.

Suchmaschinenoptimierung

Wie die Website gefunden wird.

  1. Eine Seite pro Suchintention

    Sicherheit, Umzug, Installation, Neuerungen: Jede Frage, die man sich vor dem Wechsel des Passwortmanagers stellt, hat ihre eigene Seite und URL. „1Password verlassen“ und „kostenloser Passwortmanager“ sind unterschiedliche Suchanfragen; eine einzige Seite hätte keine davon erfasst.

  2. SoftwareApplication und FAQ ausgezeichnet

    Die SoftwareApplication-Auszeichnung deklariert die Kategorie, die unterstützten Betriebssysteme, die Lizenz und einen Preis von 0 €. Die FAQ – warum es kostenlos ist, wo die Passwörter gespeichert werden, wie man synchronisiert – trägt eine FAQPage-Auszeichnung: Das sind die Antworten, die Suchmaschinen und Assistenten übernehmen.

  3. Der Herausgeber mit dem KAYZEN-Netzwerk verknüpft

    Der JSON-LD-Graph der Website nennt KAYZEN als Herausgeber, mit derselben Kennung wie kayzen-lyon.com: Suchmaschinen und Assistenten ordnen das Produkt der Agentur zu, die es konzipiert hat.

Barrierefreiheit

Für alle nutzbar.

Seit Juni 2025 schreibt der European Accessibility Act (EU-Richtlinie 2019/882) für einen großen Teil der Online-Dienste digitale Barrierefreiheit vor. Wir berücksichtigen sie schon bei der Konzeption, nicht erst im Nachhinein.

  1. WCAG 2.2 AA in der App geprüft

    Die App besteht die automatisierten axe-Prüfungen auf Stufe WCAG 2.2 AA ohne Verstoß, in den End-to-End-Tests. Befehlspalette per Tastatur (Strg+K), dokumentierte Tastenkürzel, helles und dunkles Theme.

  2. Sicherheit darf nicht ausschließen

    Ein kopiertes Passwort wird standardmäßig nach 30 Sekunden aus der Zwischenablage gelöscht, die Frist ist einstellbar. Das Löschen wird in einer von Screenreadern vorgelesenen Meldung angekündigt – „kopiert · wird in 30 s gelöscht“ –, damit der Nutzer weiß, warum die Zwischenablage leer ist, wenn er einfügen will.

Seitenstruktur

Was ausgeliefert wurde.

  • Startseite – Versprechen, Demonstration und Vergleich
  • Sicherheit – das Verschlüsselungsmodell erklärt
  • Umziehen – aus dem alten Passwortmanager importieren
  • Installieren – App, Erweiterung, Android
  • /app/ – der Tresor, installierbar und offline nutzbar
  • Impressum, Datenschutz, Nutzungsbedingungen, Barrierefreiheit
Methode

Der Projektablauf.

  1. Kryptografischer Kern

    Verschlüsselter Tresor, 2FA-Codes, Generator, Passwortgesundheit, Importfunktionen; Modul ohne Oberfläche getestet.

  2. Anwendung

    Installierbare Web-App, offline nutzbar, mit verschlüsselter Sicherung und Notfallkit.

  3. Synchronisation und Teilen

    Zero-Knowledge-Server in der EU, Kopplung mit zwei Faktoren, Familientresore.

  4. Erweiterung und Mobile

    Erweiterung für Chrome, Edge und Firefox mit Passkeys, Android-App.

  5. Sicherheitsprüfungen

    Fünf interne Prüfungen und ihre Korrekturen; Unterlagen für ein unabhängiges externes Audit vorbereitet.

Fragen

Was man uns oft fragt.

Nein, und das ist eine Eigenschaft der Architektur, kein Versprechen. Die Verschlüsselung erfolgt auf dem Gerät, mit einem aus dem Master-Passwort abgeleiteten Schlüssel, und das Master-Passwort verlässt das Gerät nie. Der Server erhält nur verschlüsselte Daten; ohne das Master-Passwort sind sie unlesbar, für uns wie für jeden, der Zugriff darauf hätte.

Es wurden fünf interne Sicherheitsprüfungen durchgeführt und ihre Befunde behoben. Ein externes Audit durch ein unabhängiges Unternehmen hat noch nicht stattgefunden: Die Unterlagen, um es zu beauftragen, sind bereit. Wir stellen die internen Prüfungen nicht als unabhängiges Audit dar.

Weil er die anspruchsvollste Demonstration dessen ist, was wir unseren Kunden liefern: angewandte Kryptografie, installierbare App, Erweiterung, Mobile, Barrierefreiheit und SEO, bei einem Produkt, bei dem jeder noch so kleine Fehler auffällt. Die hier dokumentierten Entscheidungen sind dieselben, die wir bei den Projekten anwenden, die man uns anvertraut.

Derselbe Anspruch, für Ihre Website.

Kostenloses Audit Ihrer aktuellen Website, Angebot innerhalb von 24 Stunden und eine schriftliche Begründung – wie die, die Sie gerade gelesen haben. Zahlung in drei Raten ohne Aufpreis; lokale Förderungen werden vor der Unterschrift geprüft.

Teilen