# Sicherheit: Vertraulichkeitsstufen, Master-Passwort und Tresor-2FA

{/* AUTO-SYNCED SOURCE: this page lives in apps/app/src/modules/credentials/docs/ and is mirrored into the docs app by `bun sync:module-docs`. Edit it in the module, not in apps/docs. */}
<Lead>
Der Tresor schützt jedes Geheimnis durch Verschlüsselung, aber nicht jedes Geheimnis gleich streng. Hier erfährst du, was die drei Vertraulichkeitsstufen technisch bedeuten, wann du ein Master-Passwort brauchst, wie die Tresor-2FA funktioniert und welche Richtlinien dein Team festlegen kann.
</Lead>

## Die drei Vertraulichkeitsstufen im Detail

<DefinitionList>
  <DefItem term="Standard">
    Das Geheimnis wird serverseitig mit AES-256-GCM verschlüsselt gespeichert. Wer den Eintrag sehen darf, kann das Geheimnis ohne Zusatzschritt anzeigen. Jeder Abruf wird protokolliert.
  </DefItem>
  <DefItem term="Sensibel">
    Gleiche Verschlüsselung wie Standard. Zusätzlich verlangt der Anzeigen-Dialog das Pflichtfeld **Grund für den Zugriff (Pflicht)**, z.B. "Login für Objektübergabe". Der Grund wird mitprotokolliert und ist später im Audit-Log nachlesbar.
  </DefItem>
  <DefItem term="Hyper-sensibel (Zero-Knowledge)">
    Das Geheimnis wird direkt in deinem Browser verschlüsselt, bevor es die Plattform erreicht. Aus deinem persönlichen Master-Passwort wird dafür mit Argon2id ein Schlüssel abgeleitet, verschlüsselt wird mit AES-256-GCM. Der Server sieht zu keinem Zeitpunkt Klartext oder Schlüssel.
  </DefItem>
</DefinitionList>

Für hyper-sensible Einträge gelten zwei Besonderheiten:

- Sie lassen sich **nicht extern per Link teilen**.
- Wechselst du die Vertraulichkeitsstufe eines Eintrags, musst du Geheimnis und Notizen neu eingeben. Das ist kein Fehler: Die Daten müssen für die neue Stufe neu verschlüsselt werden.

## Master-Passwort (nur für Hyper-sensibel)

Das Master-Passwort betrifft ausschließlich Einträge der Stufe **Hyper-sensibel**. Für Standard- und Sensibel-Einträge brauchst du keins, und es sperrt auch nicht den Tresor als Ganzes.

Beim Einrichten warnt dich der Dialog unmissverständlich: Dieses Passwort ist NICHT dein Login. Ohne es kann niemand, auch wir nicht, deine hyper-sensiblen Einträge entschlüsseln. Es gibt keine Wiederherstellung. Wie lang und wie stark das Master-Passwort mindestens sein muss, legt die Richtlinie deines Teams fest (Vorgabe: 12 Zeichen, mittlere Stärke); der Dialog sagt dir beim Einrichten, wenn es nicht reicht.

Danach gilt:

- Zum Anzeigen eines hyper-sensiblen Eintrags entsperrst du mit **Gib dein Master-Passwort ein**. Bei falscher Eingabe erscheint **Falsches Master-Passwort.**
- Ist die Tresor-2FA eingerichtet, folgt der zusätzliche Schritt **Zweiter Faktor** mit dem Code aus deiner Authenticator-App.
- Der entschlüsselte Schlüssel bleibt **nur im aktuellen Browser-Tab**. Lädst du die Seite neu oder schließt den Tab, musst du erneut entsperren.

<Danger title="Keine Wiederherstellung, wirklich">
Es gibt keinen "Passwort vergessen"-Weg für das Master-Passwort: keine Wiederherstellungs-Codes, keinen Admin-Reset, keine Hintertür beim Betreiber. Das ist der Kern von Zero-Knowledge. Bewahre das Master-Passwort deshalb an einem sicheren Ort auf, den nur du kennst.
</Danger>

### Mit Fingerabdruck statt Passwort entsperren

Ein langes Master-Passwort mehrmals täglich auf dem Telefon einzutippen, tut niemand. Wer es doch versucht, wählt ein kurzes, und dann ist die stärkste Stufe die schwächste. Deshalb kannst du **jedes Gerät einmal einrichten** und danach mit Fingerabdruck, Gesichtserkennung oder Geräte-PIN entsperren.

<Steps>
  <Step title="Einmal mit dem Master-Passwort entsperren">
    Direkt danach fragt der Tresor: **Auf diesem Gerät merken?**
  </Step>
  <Step title="Bestätigen">
    Dein Gerät fragt nach Fingerabdruck oder Gesicht. Fertig.
  </Step>
  <Step title="Ab jetzt">
    Im Entsperr-Dialog steht oben **Mit diesem Gerät entsperren**. Das Master-Passwort bleibt darunter stehen und funktioniert weiter.
  </Step>
</Steps>

**Dein Master-Passwort wird dabei nicht gespeichert.** Der Schlüssel wird in einen Wert eingewickelt, den ausschließlich dieses Gerät herausgibt, und auch nur, nachdem es dich geprüft hat. Auf unseren Servern liegt nur das eingewickelte Paket. Ohne das Gerät ist es wertlos, auch für uns. Die Zusicherung der höchsten Stufe ändert sich dadurch nicht.

Du kannst mehrere Geräte einrichten (Telefon und Rechner) und einzelne wieder entfernen. Die Liste steht im Entsperr-Dialog, also genau dort, wo du sie suchst, wenn ein Gerät abhandengekommen ist.

<Callout tone="info">
Ist im Arbeitsbereich die Tresor-2FA Pflicht, verlangt der Fingerabdruck-Weg **keinen** zusätzlichen Code. Das ist Absicht: Ein eingerichtetes Gerät mit Prüfung deiner Person ist bereits Besitz plus Merkmal, also genau das, was ein zweiter Faktor herstellen soll. Der Passwort-Weg verlangt den Code weiterhin.
</Callout>

<Callout tone="warning">
Ältere Browser können das nicht (nötig ist die PRF-Erweiterung für Passkeys, verfügbar in Chrome und Android sowie in Safari und iOS ab Version 18). Dort bleibt das Master-Passwort der Weg, und der Tresor sagt es dir, statt heimlich etwas Schwächeres zu tun.
</Callout>


## Tresor-2FA

Die **Tresor-2FA** ist ein zweiter Faktor speziell für den Tresor, per TOTP-Code aus einer Authenticator-App: beim Entsperren hyper-sensibler Einträge, und bei 2FA-Pflicht im Team zusätzlich als Bestätigung für sensible Einträge, Links nach außen und Importe (siehe unten). Sie ist **getrennt von der Zwei-Faktor-Anmeldung deines Plattform-Logins**: Du richtest sie eigenständig im Tresor ein, über den Kopfzeilen-Button **Tresor-2FA**.

<Steps>
  <Step title="App verbinden">
    Der Dialog zeigt dir einen Einrichtungs-Schlüssel (Base32) und einen otpauth-Link für gängige Apps wie Google Authenticator, 1Password oder Aegis. Über **Schlüssel kopieren** übernimmst du den Schlüssel in deine App.
  </Step>
  <Step title="Mit Code bestätigen">
    Trage unter **Code aus der App zur Bestätigung** den aktuellen 6-stelligen Code ein. Erst mit gültigem Code ist die Tresor-2FA aktiv.
  </Step>
  <Step title="Fertig">
    Ab jetzt gilt: Beim Entsperren wird zusätzlich zum Master-Passwort ein Code deiner Authenticator-App verlangt.
  </Step>
</Steps>

Zum **Deaktivieren** öffnest du denselben Dialog und gibst unter **Zum Deaktivieren aktuellen Code eingeben** einen gültigen Code ein. Wird ein Code abgelehnt, lautet die Meldung: **Der Code stimmt nicht. Prüfe die Uhrzeit deiner Authenticator-App.** TOTP-Codes hängen an der Uhrzeit; eine falsch gehende Geräte-Uhr ist die häufigste Ursache.

### Bestätigung bei 2FA-Pflicht

Hat euer Admin die **2FA-Pflicht** eingeschaltet, prüft der Tresor den zweiten Faktor nicht nur im Browser, sondern auf dem Server. Konkret:

- Beim Öffnen eines **sensiblen** oder **hyper-sensiblen** Eintrags, beim Abrufen eines Einmalcodes dazu, beim Erstellen eines **Links nach außen** und beim **Import** fragt der Tresor einmal nach dem Code aus deiner Authenticator-App. Danach gilt die Bestätigung so lange wie eine Tresor-Sitzung laut Richtlinie (bei **Bis Browser schließt** höchstens zwölf Stunden), nicht bei jedem Eintrag erneut.
- Standard-Einträge kannst du weiter ohne Code öffnen.
- Hast du die Tresor-2FA noch nicht eingerichtet, sind genau diese Schritte gesperrt, bis du sie einrichtest. Der Dialog führt dich direkt dorthin.
- Der Fingerabdruck-Weg beim Entsperren bleibt, wie oben beschrieben, ohne zusätzlichen Code. Die Bestätigung für sensible Einträge verlangt der Server trotzdem einmal je Sitzung, weil nur der Code aus der App für ihn nachprüfbar ist.

<Warning title="Einrichtungs-Schlüssel sicher verwahren">
Für die Tresor-2FA gibt es keine Wiederherstellungs-Codes und keinen Admin-Reset. Verlierst du das Gerät mit deiner Authenticator-App, kommst du nur wieder an hyper-sensible Einträge, wenn du den Einrichtungs-Schlüssel aufbewahrt hast und die App damit neu verbindest. Kopiere den Schlüssel beim Einrichten und lege ihn an einen sicheren Ort.
</Warning>

## Team-Richtlinien

Unter `/settings/tools/credentials` (Bereich **Sicherheit & Standardwerte**) legt euer Admin die Tresor-Richtlinien für den ganzen Workspace fest. Es gilt: **Nur Admins dürfen speichern.**

<Info title="Richtlinien: ehrlich eingeordnet">
Jede Einstellung auf dieser Seite wirkt. Die 2FA-Pflicht prüft der Server bei sensiblen und hyper-sensiblen Einträgen, Links nach außen und Importen (siehe **Bestätigung bei 2FA-Pflicht** oben); Mitglieder ohne Tresor-2FA sehen zusätzlich das Banner **Dein Team verlangt einen zweiten Faktor für den Tresor. Richte die Tresor-2FA jetzt ein, um voll geschützt zu sein.** Standard-Einträge bleiben für sie lesbar.
</Info>

Tab **Sicherheit**:

<DefinitionList>
  <DefItem term="Tresor-Sitzung läuft ab nach">
    Wie lange eine entsperrte Tresor-Sitzung gelten soll: **15 Minuten**, **30 Minuten (empfohlen)**, **4 Stunden** oder **Bis Browser schließt**.
  </DefItem>
  <DefItem term="Automatische Sperre bei Inaktivität">
    Nach welcher Leerlaufzeit der Tresor sperren soll: **Aus**, **5 Minuten**, **10 Minuten (empfohlen)** oder **30 Minuten**.
  </DefItem>
  <DefItem term="Tresor-2FA (TOTP) für alle erzwingen">
    Verlangt von jedem Mitglied einen zweiten Faktor für den Tresor. Sensible und hyper-sensible Einträge, Links nach außen und Importe verlangen dann einmal je Sitzung den Code aus der Authenticator-App; ohne eingerichtete Tresor-2FA sind diese Schritte gesperrt.
  </DefItem>
  <DefItem term="Mindestlänge">
    Die geforderte Mindestlänge für Master-Passwörter, einstellbar von 8 bis 20 Zeichen. Wirkt beim Einrichten eines Master-Passworts; bestehende Passwörter bleiben gültig.
  </DefItem>
  <DefItem term="Mindeststärke">
    Die geforderte Passwort-Stärke für Master-Passwörter, inklusive der Option **Keine Mindeststärke**. Wirkt ebenfalls beim Einrichten.
  </DefItem>
</DefinitionList>

Die frühere Einstellung **Export nur mit Grund** ist aus dem Panel verschwunden: Es gibt im Tresor keinen Export, den sie regeln könnte. Sie kommt zurück, sobald es einen gibt.

Tab **Allgemein**:

<DefinitionList>
  <DefItem term="Sichtbarkeit neuer Einträge">
    Der Vorschlagswert für neue Einträge: **Privat**, **Team** oder **Benutzerdefiniert**.
  </DefItem>
  <DefItem term="Papierkorb-Aufbewahrung">
    Wie lange gelöschte Einträge wiederherstellbar bleiben: 30 bis 365 Tage.
  </DefItem>
</DefinitionList>

## Weiterführend

Wie das Anzeigen mit Grund-Pflicht konkret abläuft, zeigt [Einträge verwalten](/tools/zugangsdaten-tresor/eintraege#anzeigen-das-geheimnis-sicher-abrufen). Wer welche Aktionen im Tresor ausführen darf, steht unter [Audit und Berechtigungen](/tools/zugangsdaten-tresor/audit-und-berechtigungen). Zurück zur Übersicht: [Zugangsdaten-Tresor](/tools/zugangsdaten-tresor).
