Sésame
Een wachtwoordmanager die uw wachtwoorden niet kan lezen: het bewijs was de architectuur.
- Jaar
- 2026
- Stack
- React · TypeScript · Vite · WebAssembly · Supabase · Capacitor
- Productontwerp
- Toegepaste cryptografie
- Web- en mobiele ontwikkeling
- Browserextensie
- Toegankelijkheid
- SEO

- alle functies inbegrepen
- € 0
- leesbaar voor de server
- 0 bytes
- platforms: web, extensie, Android
- 3
- soorten items in de kluis
- 11
Wat er opgelost moest worden.
De context
Sésame is een gratis wachtwoordmanager, uitgegeven door KAYZEN vanuit Lyon en verspreid onder de GPL-3.0-licentie. Hij bewaart inloggegevens, 2FA-codes, toegangssleutels, betaalkaarten, notities en identiteitsdocumenten in een versleutelde kluis, die tussen apparaten wordt gesynchroniseerd en binnen het gezin kan worden gedeeld. Hij bestaat als installeerbare webapp, als extensie voor Chrome, Edge en Firefox en als Android-app.
De beperking
Een wachtwoordmanager vraagt het hoogst denkbare vertrouwen: hij bewaart de sleutel tot al het andere. De gratis aanbiedingen op de markt beperken synchronisatie, delen of 2FA-codes om gebruikers naar een abonnement te duwen, en allemaal vragen ze de gebruiker de uitgever op zijn woord te geloven dat die de kluis niet kan lezen. Er was een gratis product nodig zonder uitgeklede functies, en een privacybelofte die standhoudt, ook als u KAYZEN niet vertrouwt.
Het antwoord
De versleuteling gebeurt op het apparaat, vóór elke verzending. Het hoofdwachtwoord verlaat het apparaat nooit; daaruit wordt via Argon2id de sleutel afgeleid die de kluis opent. De synchronisatieserver slaat alleen versleutelde enveloppen op die hij zelf niet kan openen. De gratis beschikbaarheid volgt uit dezelfde architectuur: een server die alleen kleine versleutelde bestanden bewaart, kost bijna niets om te draaien.
De scores bij oplevering.
Lighthouse-scores van de website in productie. Wij publiceren ze zoals ze zijn: als een score laag is, staan de oorzaak en het verbeterplan hieronder beschreven in plaats van verzwegen.
Elke keuze, en de reden erachter.
Geruststellen met helderheid, niet met duisternis
Bijna alle securitytools kleden zich donker, naar het voorbeeld van de terminal. Sésame vertrekt vanuit een witte achtergrond, marineblauw voor de titels en één enkel terracotta accent voor de actie: een kluis die u tien keer per dag opent, moet eerst leesbaar zijn en pas daarna indrukwekkend. Het donkere thema bestaat, naar keuze van de gebruiker.
De prijs op het eerste scherm
“€ 0 voor altijd” staat in het ontwerp van de hero, en de bovenste balk preciseert “zonder creditcard, zonder account, zonder advertenties”. Op een markt waar gratis vaak een proefperiode is, is echte gratis beschikbaarheid het doorslaggevende argument: die moest te lezen zijn vóór de eerste keer scrollen.
In twee minuten weg bij uw oude manager
De grootste drempel is niet de prijs maar de migratie. Een eigen pagina en importfuncties voor 1Password, Bitwarden, KeePass, Proton Pass en de CSV-exports van Chrome, Edge, Firefox, Safari, LastPass en Dashlane, met een voorbeeldweergave vóór het importeren: de gebruiker ziet wat er in zijn kluis terechtkomt voordat hij bevestigt.
Een typografie die de productlijn deelt
Outfit voor de titels, Plus Jakarta Sans voor de tekst: dezelfde families als kayzen-lyon.com, geserveerd vanaf het eigen domein zonder aanroep naar Google Fonts. De eigen producten zijn als één productlijn herkenbaar zonder een balk “by KAYZEN”.
Kleurenpalet van het project
Inkt
#1F2937
Tekst
Marine
#1F3B61
Titels en logo
Terracotta
#B7481F
Hoofdactie
Groen
#26704F
Bevestiging, gesynchroniseerde kluis
Typografisch systeem
Koppen
Outfit 700
Lopende tekst
Plus Jakarta Sans 400
De families van kayzen-lyon.com, geserveerd vanaf het eigen domein: geen enkele aanroep naar derden, zelfs niet voor de lettertypen.
Wat er onder de motorkap zit.
- React
- TypeScript
- Vite
- WebAssembly
- Supabase
- Capacitor
Argon2id, HKDF en daarna AES-256-GCM
Het hoofdwachtwoord gaat door Argon2id (64 MiB geheugen, 3 doorgangen), uitgevoerd in WebAssembly, en daarna door HKDF om een sleutelversleutelingssleutel te verkrijgen. Die omhult een willekeurige kluissleutel van 256 bits, die de gegevens versleutelt met AES-256-GCM met een nieuwe initialisatievector bij elke opslag. Het hoofdwachtwoord wijzigen betekent dus niet dat de hele kluis opnieuw moet worden versleuteld.
Zero-knowledge synchronisatie
De server, gehost in de Europese Unie, ontvangt alleen de al versleutelde envelop. Een apparaat toevoegen vereist twee factoren: een koppelcode en het hoofdwachtwoord; de code alleen ontsleutelt niets, het wachtwoord alleen geeft geen toegang tot de server. De database wordt nooit rechtstreeks blootgesteld: beveiliging op rijniveau is ingeschakeld zonder enig beleid, en alles loopt via een functie die het verkeer begrenst en geheimen in constante tijd vergelijkt.
Delen met het gezin zonder gedeelde sleutel
Elk lid heeft een eigen X25519-sleutelpaar. Een gedeelde kluis wordt één keer versleuteld, en de sleutel ervan wordt voor elk lid afzonderlijk omhuld. Iemand verwijderen leidt tot een rotatie van de kluissleutel: een voormalig lid kan niet lezen wat na zijn vertrek wordt toegevoegd.
Eén codebase, drie platforms
De cryptografische kern is een module zonder interface, apart getest — officiële testvectoren uit RFC 6238 voor de 2FA-codes, tests tegen manipulatie van de kluis. Dezelfde kern bedient de installeerbare webapp (ook offline bruikbaar), de Manifest V3-extensie en de Android-app, verpakt met Capacitor.
Een extensie die alleen op verzoek invult
De extensie vult nooit uit zichzelf een formulier in: er is een uitdrukkelijke actie van de gebruiker nodig. Automatisch invullen bij het laden is precies wat onzichtbare formulieren die in een pagina worden geïnjecteerd misbruiken. Ze beheert ook toegangssleutels (passkeys, WebAuthn) en biedt aan inloggegevens op te slaan na het inloggen.
Hoe de website vindbaar wordt.
Eén pagina per intentie
Beveiliging, migratie, installatie, nieuws: elke vraag die u zich stelt voordat u van manager wisselt, heeft een eigen pagina en een eigen URL. “1Password verlaten” of “gratis wachtwoordmanager” zijn afzonderlijke zoekopdrachten; één enkele pagina had er geen van beide binnengehaald.
SoftwareApplication en FAQ met markup
De SoftwareApplication-markup vermeldt de categorie, de ondersteunde systemen, de licentie en een prijs van € 0. De FAQ — waarom het gratis is, waar de wachtwoorden worden opgeslagen, hoe u synchroniseert — draagt FAQPage-markup: dat zijn de antwoorden die zoekmachines en assistenten overnemen.
De uitgever verbonden met het KAYZEN-netwerk
De JSON-LD-graaf van de website wijst KAYZEN aan als uitgever, met dezelfde identifier als kayzen-lyon.com: zoekmachines en assistenten koppelen het product aan het bureau dat het heeft ontworpen.
Bruikbaar voor iedereen.
Sinds juni 2025 verplicht de Europese toegankelijkheidsrichtlijn (European Accessibility Act) digitale toegankelijkheid voor een groot deel van de onlinediensten. Wij regelen dat in het ontwerp, niet achteraf.
WCAG 2.2 AA gecontroleerd in de app
De app doorstaat de automatische axe-controles op WCAG 2.2 AA-niveau zonder overtredingen, in de end-to-endtests. Commandopalet via het toetsenbord (Ctrl+K), gedocumenteerde sneltoetsen, licht en donker thema.
Beveiliging mag niemand uitsluiten
Een gekopieerd wachtwoord wordt standaard na 30 seconden van het klembord gewist, een instelbare termijn. Het wissen wordt aangekondigd in een melding die schermlezers voorlezen — “gekopieerd · gewist over 30 s” — zodat de gebruiker weet waarom het klembord leeg is wanneer hij wil plakken.
Wat er is opgeleverd.
- Home — belofte, demonstratie en vergelijking
- Beveiliging — het versleutelingsmodel uitgelegd
- Overstappen — importeren vanuit uw oude manager
- Installeren — app, extensie, Android
- /app/ — de kluis, installeerbaar en offline bruikbaar
- Colofon, privacy, gebruiksvoorwaarden, toegankelijkheid
Het verloop van het project.
Cryptografische kern
Versleutelde kluis, 2FA-codes, generator, wachtwoordgezondheid, importfuncties; module getest zonder interface.
App
Installeerbare webapp, offline bruikbaar, met versleutelde back-up en noodkit.
Synchronisatie en delen
Zero-knowledge server in de EU, koppelen met twee factoren, gezinskluizen.
Extensie en mobiel
Extensie voor Chrome, Edge en Firefox met passkeys, Android-app.
Beveiligingsreviews
Vijf interne reviews en de bijbehorende correcties; dossier voorbereid voor een onafhankelijke externe audit.
Wat ons vaak gevraagd wordt.
Andere projecten
AVG/GDPR-compliance & SaaSKonsent by Kayzen
Een bannerleverancier die banners audit, is rechter en partij: onafhankelijkheid wás het product.
Offensieve cybersecurity & SaaSSentinel by Kayzen
Een securityproduct verkopen aan engineers: elke bewering moest aantoonbaar zijn.
Data & WeerdienstMétéo Climat France
358 indexeerbare pagina's, een geanimeerde kaart over 72 tijdstappen — en geen enkele regel framework.
Hetzelfde niveau van zorg, voor uw website.
Gratis audit van uw huidige website, offerte binnen 24 uur en een schriftelijke onderbouwing — zoals die u net hebt gelezen. Betaling in drie termijnen zonder extra kosten; lokale subsidies gecontroleerd vóór ondertekening.