Menu
Inloggen Account Aanmaken
Veiligheid

Zero-knowledge, technisch uitgelegd

Geen marketing: dit is de crypto die eronder zit — PBKDF2-SHA-256 met 210.000 iteraties, AES-256-GCM en sleutels die je apparaat nooit verlaten.

Zero-knowledge

De server heeft geen sleutel, dus geen inzage — inhoud en namen blijven ciphertext.

Lokale sleutels

Sleutels worden gegenereerd en verwerkt in je browser, via de Web Crypto API.

Laag voor laag

Een afgeleide hoofdsleutel, per-bestandsleutels en een verpakte sleutel: geen enkel punt van falen.

Browser-gelimiteerd

De gehele crypto-omgeving draait in je tab — er is niets te installeren en niets om te lekken op de client.

Sleutelafleiding: PBKDF2-SHA-256

Je hoofdsleutel wordt afgeleid uit je wachtwoord via PBKDF2-SHA-256 met 210.000 iteraties en een willekeurige salt die samen met je account wordt bijgehouden. Elke raadpoging op een eventueel gedumpte hash kost 210.000 hash-berekeningen — brute force is daarmee praktisch onhaalbaar.

Uit deze 32-byte hoofdsleutel — een tussenresultaat dat zelf nooit gebruikt of verstuurd wordt — worden via HKDF-Expand (RFC 5869) met domeinscheiding twee onafhankelijke sleutels afgeleid: één met info="auth-v1" (de auth-hash, die wél naar de server gaat voor authenticatie) en één met info="vault-v1" (de AES-256 kluissleutel, die 100% lokaal blijft). Op de server staan alleen de auth-hash en de salt — nooit je wachtwoord, nooit je hoofdsleutel en nooit je kluissleutel.

Sleutelafleiding · 100% lokaal in je browser Start…
Hoofdwachtwoord ••••••••••••••••
Cryptografische Salt
PBKDF2-HMAC-SHA256 Key Derivation Function · HMAC-SHA256 per iteratie 0 / 210.000 iteraties
256-bit Hoofdsleutel (tussenresultaat)

32 bytes · wordt zelf nooit gebruikt of verstuurd — uitsluitend basis voor de domeinscheiding in stap 4

HKDF-Expand (RFC 5869) · Domeinscheiding
Auth Hash · info="auth-v1" Verstuurd naar server uitsluitend voor authenticatie
AES-256 Kluissleutel · info="vault-v1" Blijft 100% lokaal in RAM — verlaat nooit je apparaat

Encryptie: AES-256-GCM

Elk bestand wordt versleuteld met AES-256-GCM, een geauthenticeerde encryptie: niet alleen is de tekst onleesbaar, een 16-byte authenticatie-tag bewaakt ook dat de inhoud niet is aangevallen of beschadigd.

Elke encryptie-actie gebruikt een willekeurige 12-byte nonce die samen met de ciphertext wordt opgeslagen. Per bestand wordt een eigen sleutel gegenereerd en met je hoofdsleutel verpakt — zonder je hoofdsleutel is ook die verpakte bestandsleutel waardeloos.

Wat er daadwerkelijk op de server staat

Visualisatie van fysieke bestanden op de NAS voor en na Zero-Knowledge versleuteling. Alleen de bestandsnaam wordt versleuteld — grootte en wijzigingsdatum blijven leesbare metadata, nodig voor opslagquota, streaming en indexering. De cyclus herhaalt zich automatisch: leesbaar → versleuteld → zacht terug naar leesbaar.

Root/Vaults/ 5 items
OmniVaults Client-Side Encryption Active
Paspoort_Scan.pdf 1.8 MB 21-08-2026 Leesbaar
Financieel_2026.xlsx 420 KB 14-08-2026 Leesbaar
Foto_Vakantie.png 4.2 MB 02-08-2026 Leesbaar
Medisch_Dossier.pdf 890 KB 11-07-2026 Leesbaar
Wachtwoorden_Backup.txt 12 KB 05-07-2026 Leesbaar

Onder de motorkap staat exact dit:

Geen plaintext, geen sleutelmaterial en geen metadata die je inhoud openbaren.

Metadata: ook bestandsmetadata is ciphertext

Naast de inhoud versleutelt OmniVaults de bestandsmetadata — naam, type, wijzigdatum en pad — lokaal met een eigen AES-256-GCM-sleutel die per account via HKDF-SHA-256 (RFC 5869) wordt afgeleid van je kluishoofdsleutel, met een publieke metadata_salt (16 bytes) en het domeinlabel info="omnivaults/metadata-v1". Op de server staat alleen een metadata_blob (ciphertext, zelfde nonce + tag-constructie als de inhoud). Zonder je hoofdsleutel is ook de metadata onleesbaar.

Herstelsleutel: je eigen nooduitgang

Zero-knowledge betekent dat wij je data niet kunnen herstellen als je je wachtwoord verliest. Om dat te ontginnen genereer je in de Instellingen één keer een herstelcode — 32 bytes, weergegeven als base32 in groepjes van 8. Die code is je enige toegang tot je eigen nooduitgang en wordt niet opgeslagen: bewaar hem.

Wat we daarom niet kunnen

Lees in de veelgestelde vragen wat het betekent als je je hoofdsleutel kwijtraakt, en in de privacyverklaring welke accountgegevens wél worden bewaard.

Aanbevelingen

Veiligheid zonder te hoeven vertrouwen

Wiskunde, geen beloftes: je data is zo versleuteld dat zelfs wij er niet bij kunnen. Maak direct je gratis account aan met 10 GB opslag.