EnrollmentCAP-1
Erzeugt den Account Key rein per CSPRNG und koppelt sofort dieses Gerät.
Verschlüsselte NotizenCAP-4
Jede Notiz bekommt einen eigenen, per HKDF aus dem Account Key abgeleiteten Item-Key (info=item:<id>) und einen eigenen Salt. Serverseitig landet ausschließlich AES-256-GCM-Ciphertext.
Vertrauenswürdige GeräteCAP-3
Widerruf löscht nur die gewrappte Zeile — ohne Rotation des Account Key. Verwalten erfordert eine entsperrte Sitzung.
Server-SichtZero Knowledge
Genau das, was data/state.json tatsächlich enthält: Public Keys und opake Ciphertexte, niemals der Account Key oder ein privater Schlüssel.
| Gerät | Public-Key-Fingerprint | Gewrappter Account Key | Status |
|---|