Trust Center

Ihre Zwischenablage bleibt auf Ihrem PC. So funktioniert das — und hier endet es.

Jede Aussage auf dieser Seite wurde am Quellcode überprüft, und der Code, der sie durchsetzt, ist daneben genannt. Wo ClipVault Sie nicht schützen kann, sagt diese Seite das.

Geprüft anhand von ClipVault 0.1.0 · Seite erstellt 2026-09-15

Grundsätze

Vier Versprechen, die der Code durchsetzt

Keine Regeln, an die jemand denken muss: Jedes wird von einer Prüfung oder einem Test gehalten, der den Build fehlschlagen lässt.

Netzwerk

Clip-Inhalte können den PC nicht verlassen

Nur eine Datei im Programm, net.py, darf eine Verbindung öffnen, und ihre einzige Funktion, get_json(url, allowed), hat kein Argument, das einen Anfragetext tragen könnte. Es gibt keinen Codepfad, der einen Clip hochlädt, weil es nichts gibt, womit er hochgeladen werden könnte.

Bei jedem Push durchgesetzt von scripts/check_network.py: Der Build schlägt fehl, wenn ein anderes Modul eine Netzwerkbibliothek importiert oder das Gateway ein Argument data, body, payload, content oder text erhält.

Telemetrie

Keine Telemetrie, nicht einmal als Option

Das Programm hat keine Nutzungsstatistik, keine Absturzberichte und keine Analyse. In der Einstellungsdatei steht noch ein Feld telemetry, aber nichts liest es, um etwas zu senden, und Config.normalize() setzt es bei jedem Laden und Speichern der Einstellungen auf false, egal was in der Datei steht.

src/clipvault/config.py — jedes Laden und Speichern läuft durch normalize().

Updates

Updateprüfung und Neuigkeiten nur mit Zustimmung

Beides ist in einer neuen Installation ausgeschaltet, und ClipVault fragt beim ersten Start. Sagen Sie nein, öffnet es nie eine Verbindung. Sagen Sie ja, stellt es einmal täglich eine einzige HTTPS-GET-Anfrage nach einer kleinen Versionsdatei — kein Anfragetext, keine Cookies, keine Kennung; der einzige Header, den es hinzufügt, nennt ClipVault und seine Version. Unverschlüsseltes HTTP und Weiterleitungen werden abgelehnt, und eine Antwort über 64 KB wird verworfen.

net.get_json, updates.fetch. Eine Organisation kann beides mit den Richtlinien DisableUpdateCheck und DisablePromos abschalten.

Update-Link

„Neue Version holen“ kann nur zur offiziellen Website führen

Die Versionsdatei ist etwas, das das Programm abgerufen hat, nicht etwas, dem es vertraut. Ihr Link wird nur übernommen, wenn er ein Pfad auf der ClipVault-Website oder eine https-Adresse auf demselben Host ist, sodass eine manipulierte Datei Sie nicht zu einem nachgeahmten Download schicken kann. Die Versionsnummer wird nur als Ziffern und Punkte akzeptiert, kann also auch keine Nachricht transportieren.

updates.official_link, updates.clean_version — gilt auch für die zwischengespeicherte Kopie.

Datenfluss

Wohin ein Clip geht, Schritt für Schritt

Alles im oberen Kasten geschieht auf Ihrem PC, unter Ihrem Windows-Konto. Der untere Kasten ist der einzige Netzwerkpfad des Programms, und er hat keinen Zugriff auf Ihre Clips.

ClipVault-Datenfluss Ein kopierter Clip passiert den Erfassungsfilter, der Clips mit „nicht aufzeichnen“-Markierung oder aus ausgeschlossenen Apps verwirft. Die Erkennung sucht nach Zugangsdaten; Zugangsdaten werden mit Windows DPAPI verschlüsselt und gar nicht gespeichert, wenn die Verschlüsselung fehlschlägt. Clips werden in einer lokalen SQLite-Datenbank in %LOCALAPPDATA%\ClipVault gespeichert, deren Ordnerberechtigungen auf Ihr Konto beschränkt sind. Ein Clip verlässt den Speicher nur, um in ein bestätigtes Vordergrundfenster eingefügt zu werden, und eingefügte Zugangsdaten werden danach aus der Zwischenablage gelöscht. Unabhängig davon, und nur mit Ihrer Zustimmung, sendet das Programm eine HTTPS-GET-Anfrage nach einer Versionsdatei; auf diesem Pfad befinden sich keine Clip-Daten.
Dieser PC · Ihr Windows-Konto
1ZwischenablageSie kopieren Text, ein Bild oder Dateien in einer beliebigen App.
2ErfassungsfilterAusschluss-Markierungen · ausgeschlossene Apps · Organisations-Richtlinie
3ErkennungSucht in den ersten 1.000.000 Zeichen nach Zugangsdaten
4DPAPI-VerschlüsselungNur Zugangsdaten. Scheitert die Verschlüsselung, wird nichts gespeichert.
andere Clips
Nie gespeichertVon der App als „nicht aufzeichnen“ markiert oder aus einer ausgeschlossenen App kopiert
5Lokale DatenbankSQLite in %LOCALAPPDATA%\ClipVault · Ordnerrechte nur für Sie
6Popup und EinfügenTasten gehen nur an ein Fenster, das sicher vorne ist
7Löschen nach EinfügenEingefügte Zugangsdaten nach 30 s gelöscht, außer Sie kopieren Neues
Kein Weg von Ihren Clips ins Netz
Der einzige Netzwerkpfad · aus, außer Sie stimmen zu
UpdateprüfungEinmal täglich, nur wenn Sie es erlaubt haben
HTTPS GET · ohne Body · ohne Cookies
release.json auf der ClipVault-WebsiteNeueste Version, Link zu Hinweisen, optionale Neuigkeiten — für alle dieselbe Antwort
Gesendet: die Adresse dieser Datei und ein User-Agent mit ClipVault und seiner Version, von Ihrer IP-Adresse aus. Nie gesendet: Clips, Verlauf, Einstellungen oder irgendeine Kennung.
ClipVault-Datenfluss Ein kopierter Clip passiert den Erfassungsfilter, der Clips mit „nicht aufzeichnen“-Markierung oder aus ausgeschlossenen Apps verwirft. Die Erkennung sucht nach Zugangsdaten; Zugangsdaten werden mit Windows DPAPI verschlüsselt und gar nicht gespeichert, wenn die Verschlüsselung fehlschlägt. Clips werden in einer lokalen SQLite-Datenbank in %LOCALAPPDATA%\ClipVault gespeichert, deren Ordnerberechtigungen auf Ihr Konto beschränkt sind. Ein Clip verlässt den Speicher nur, um in ein bestätigtes Vordergrundfenster eingefügt zu werden, und eingefügte Zugangsdaten werden danach aus der Zwischenablage gelöscht. Unabhängig davon, und nur mit Ihrer Zustimmung, sendet das Programm eine HTTPS-GET-Anfrage nach einer Versionsdatei; auf diesem Pfad befinden sich keine Clip-Daten.
Dieser PC · Ihr Windows-Konto
1ZwischenablageSie kopieren Text, ein Bild oder Dateien in einer beliebigen App.
2ErfassungsfilterAusschluss-Markierungen · ausgeschlossene Apps · Organisations-Richtlinie
3ErkennungSucht in den ersten 1.000.000 Zeichen nach Zugangsdaten
4DPAPI-VerschlüsselungNur Zugangsdaten. Scheitert die Verschlüsselung, wird nichts gespeichert.
5Lokale DatenbankSQLite in %LOCALAPPDATA%\ClipVault · Ordnerrechte nur für Sie
6Popup und EinfügenTasten gehen nur an ein Fenster, das sicher vorne ist
7Löschen nach EinfügenEingefügte Zugangsdaten nach 30 s gelöscht, außer Sie kopieren Neues
Kein Weg von Ihren Clips ins Netz
Der einzige Netzwerkpfad · aus, außer Sie stimmen zu
UpdateprüfungEinmal täglich, nur wenn Sie es erlaubt haben
HTTPS GET · ohne Body · ohne Cookies
release.json auf der ClipVault-WebsiteNeueste Version, Link zu Hinweisen, optionale Neuigkeiten — für alle dieselbe Antwort
Gesendet: die Adresse dieser Datei und ein User-Agent mit ClipVault und seiner Version, von Ihrer IP-Adresse aus. Nie gesendet: Clips, Verlauf, Einstellungen oder irgendeine Kennung.

Filter. Ein Clip, den seine App als „nicht aufzeichnen“ markiert hat — mit den Standardmarkierungen, die KeePass, 1Password und Bitwarden setzen —, wird nicht einmal gelesen. Ein Clip aus einer ausgeschlossenen App wird verworfen, bevor er gespeichert wird; die Standardliste umfasst Passwortmanager und koreanische Banking-Sicherheitsmodule. Eine Organisationsrichtlinie kann Apps hinzufügen und die Erfassung von Bildern oder Dateien abschalten. win/clipboard.read, Vault._gate

Fail-closed-Verschlüsselung. Zugangsdaten werden mit Windows DPAPI verschlüsselt und ihr Text entfernt, sodass sie nie in den Suchindex gelangen. Ist DPAPI nicht verfügbar oder schlägt fehl, wird der Clip verworfen, statt im Klartext behalten zu werden. Vault._protect

Speicherung. Beim ersten Start hört der Ordner auf, Berechtigungen zu erben, und Ihrem Konto wird ausdrücklich Zugriff gewährt, sodass eine Änderung an einem übergeordneten Ordner ihn nicht erweitern kann. Zugangsdaten werden mit einem schlüsselbasierten Hash dedupliziert, sodass die Datenbank keinen erratbaren Fingerabdruck des Werts enthält. win/acl.harden_once, Vault._dedupe_key

Einfügen. ClipVault gibt den Fokus an das Fenster zurück, aus dem Sie kamen, und prüft unmittelbar vor dem Senden von Ctrl+V erneut, dass es im Vordergrund ist. Kann es das nicht bestätigen, sendet es nichts, und der Clip wartet in der Zwischenablage auf Sie. Zugangsdaten, die es in die Zwischenablage legt, tragen selbst die „nicht aufzeichnen“-Markierungen, sodass der Zwischenablageverlauf von Windows und andere Manager sie überspringen. actions.deliver, win/exclusions.exclusion_payloads

Löschen. Nachdem Sie Zugangsdaten eingefügt haben, wird die Zwischenablage standardmäßig nach 30 Sekunden geleert — aber nur, wenn seitdem nichts Neues kopiert wurde. actions.clear_if_unchanged

Netzwerk. Die Anfrage stellt eine Funktion, die eine Adresse und Ihre Zustimmung entgegennimmt und sonst nichts, sodass keine Clip-Daten in ihrer Reichweite sind. Sie lehnt unverschlüsseltes HTTP und Weiterleitungen ab und verwirft Antworten über 64 KB. net.py, updates.fetch

Bedrohungsmodell

Wogegen es schützt und wogegen nicht

Ein lokales Programm kann manche Angriffe erschweren. Ein kompromittiertes Windows-Konto kann es nicht sicher machen, und das Gegenteil zu behaupten, würde Sie lehren, sich auf das Falsche zu verlassen.

Schützt vor

  • Kopierte Datenbankdatei oder Sicherung. Zugangsdaten darin sind DPAPI-Chiffretext, der an Ihr Windows-Konto gebunden ist, und ihre Fingerabdrücke sind mit einem Schlüssel gebildet.
  • Andere Konten auf demselben PC. Die Berechtigungen des Ordners sind fest auf Ihr Konto gesetzt, und DPAPI-Schlüssel gehören zu genau einem Konto.
  • Aus Passwortmanagern kopierte Geheimnisse. Clips mit den Standard-Ausschlussmarkierungen werden übersprungen, ohne gelesen zu werden.
  • Ein Blick auf die Liste. Zeilen mit Zugangsdaten sind maskiert; der Wert erscheint nur, wenn Sie Ctrl+R drücken.
  • Einfügen ins falsche Fenster. Es wird kein Tastendruck gesendet, solange nicht bestätigt ist, dass das Zielfenster im Vordergrund ist.
  • Manipulierte Versions- oder Importdatei. Update-Links sind auf den offiziellen Host beschränkt, und ein Import wird anhand seines Inhalts neu geprüft — Pfade, Hashes und Labels werden neu berechnet.
  • Text, der die App einfrieren soll. Die Erkennungsmuster sind begrenzt, und nur die ersten 1.000.000 Zeichen werden durchsucht.

Schützt nicht vor

  • Schadsoftware, die unter Ihrem Konto läuft. Jedes Programm unter Ihrem Windows-Konto kann die Zwischenablage lesen und DPAPI um Entschlüsselung bitten, genau wie ClipVault.
  • Administratoren des PCs. Ein Administratorkonto kann die Dateien anderer Konten lesen und in deren Namen handeln.
  • Andere Apps, solange etwas in der Zwischenablage liegt. Die Windows-Zwischenablage wird von allen laufenden Programmen geteilt. Das Leeren nach dem Einfügen verkürzt dieses Zeitfenster, und das nur für Zugangsdaten.
  • Was auf dem Bildschirm steht. Ein Wert, den Sie aufdecken, kann von Bildschirmaufnahmen, Bildschirmfreigaben, Screenreadern und allen in der Nähe gesehen werden.
  • Zugangsdaten, die es nicht erkennt. Die Erkennung sucht nach bekannten Formen und Labels. Ein nacktes Passwort ohne Label sieht aus wie gewöhnlicher Text und wird als gewöhnlicher Text gespeichert.
  • Gewöhnliche Clips. Text, Bilder und Dateipfade, die keine Zugangsdaten sind, werden unverschlüsselt in Ihrem Ordner gespeichert und nur durch Windows-Berechtigungen geschützt — E-Mail-Adressen und Telefonnummern eingeschlossen.
  • Einstellungen, die Sie ändern. Bei abgeschalteter Verschlüsselung werden Zugangsdaten maskiert, aber nicht verschlüsselt. Um eine exportierte Datei müssen Sie sich selbst kümmern.
  • Dass die Updateprüfung bemerkt wird. Solange die Updateprüfung eingeschaltet ist, sieht der Host der Website einmal täglich Ihre IP-Adresse und Ihre ClipVault-Version.

Das ist dieselbe Grenze, die das Programm unter Admin-Konsole → Sicherheit nennt: Die Verschlüsselung garantiert, dass die Datenbankdatei für sich allein nicht gelesen werden kann, und nicht mehr.

Erkennung von Zugangsdaten

Wonach es sucht

Die Erkennung versieht einen Clip mit einem Label; sie löscht nie einen. Ein als Zugangsdaten gekennzeichneter Clip wird verschlüsselt und maskiert. Das Speichern wird nur verweigert, wenn Sie oder die Richtlinie Ihrer Organisation das einschalten.

Passwörter

Ein Label mit Wert — „password:“, „비밀번호:“, „contraseña=“ und das Wort für Passwort in allen zwölf Sprachen der App, vollbreite Doppelpunkte eingeschlossen. Außerdem Adressen der Form scheme://user:password@host.

API-Schlüssel und Tokens

Bekannte Formate von OpenAI, Anthropic, Stripe, GitHub, GitLab, npm, SendGrid, AWS, Slack und Google; Werte mit Label wie api_key= oder client_secret:; .env-Zeilen wie DB_PASSWORD=; Schlüssel in Azure-Verbindungszeichenfolgen.

Webhook-URLs

Webhook-Adressen von Slack und Discord, die für sich schon Zugangsdaten sind.

Private Schlüssel

PEM-Blöcke mit privaten Schlüsseln.

JSON Web Tokens

Drei base64url-Segmente, beginnend mit eyJ.

Kartennummern

13 bis 19 Ziffern, die die Luhn-Prüfung bestehen. Platzhalterfolgen wie 0000 0000 0000 0000 werden ignoriert.

Koreanische Einwohnermeldenummern

Geprüft anhand des Datums und der Prüfziffer.

E-Mail-Adressen und Telefonnummern

Als personenbezogene Daten gekennzeichnet, aber nicht verschlüsselt: Man kopiert sie absichtlich.

Gebaut, um nicht hängen zu bleiben

Die Erkennung läuft bei jedem Kopieren, ein langsames Muster würde also das Tastenkürzel einfrieren. Jede Wiederholung in jedem Muster hat eine Obergrenze, und die Tests speisen 14 gezielt bösartige Eingaben ein und schlagen fehl, wenn eine Vervierfachung der Eingabe die Laufzeit um mehr als das Achtfache erhöht — das Kennzeichen von katastrophalem Backtracking. Nur die ersten 1.000.000 Zeichen eines Clips werden durchsucht, und das Programm speichert nie mehr Text, als es durchsucht.

sensitive.DETECT_LIMIT, Config.normalize, tests/test_security.py

Für Organisationen

Richtlinien können es nur strenger machen

IT-Abteilungen können Einstellungen per Gruppenrichtlinie oder Intune unter HKLM\SOFTWARE\Policies\ClipVault erzwingen. Die Richtlinienschlüssel für Computer und Benutzer werden beide gelesen, und der strengere Wert gewinnt; Standardbenutzer können in keinen von beiden schreiben.

  • 19 Regeln. Speichern von Zugangsdaten verweigern, Verschlüsselung erzwingen, Aufbewahrung und Anzahl der Clips begrenzen, eine Löschzeit nach dem Einfügen erzwingen, ausgeschlossene Apps hinzufügen, die Aufbewahrung für bestimmte Apps verkürzen, Erkennungsregeln hinzufügen, Bild- oder Dateierfassung, Export, Updateprüfung oder Neuigkeiten abschalten, Ordnerberechtigungen sperren, Bildschirmaufnahme-Schutz erzwingen den privaten Modus sperren oder das Einfügen von Zugangsdaten in ein neues Programm bestätigen lassen.
  • Es gibt keinen Schalter zum Lockern. Keine Richtlinie schaltet die Verschlüsselung ab, entfernt eine ausgeschlossene App oder aktiviert etwas, das das Netzwerk nutzt — ein Test lässt den Build fehlschlagen, wenn ein Richtlinienname nicht mit Disable, Require, Max, Excluded oder LockDown beginnt.
  • Unlesbare Werte werden ignoriert, nie als Erlaubnis gewertet.
  • Nichts wird vor dem Benutzer versteckt. Gesperrte Einstellungen sind ausgegraut, und die Admin-Konsole listet die geltenden Regeln auf.

Gruppenrichtlinienvorlage

ADMX mit englischer und koreanischer ADML sowie eine Anleitung zu jedem Wert. Funktioniert mit Gruppenrichtlinien und mit dem ADMX-Import von Intune.

ClipVault-policy.zip herunterladen
Lieferkette

Was in die ausführbare Datei kommt

Weniger Teile bedeuten weniger Stellen, an denen fremder Code hineingelangen kann.

  • Keine Drittanbieter-Bibliotheken. Das Programm nutzt nur die Python-Standardbibliothek — Win32 über ctypes, die Oberfläche über tkinter, die Speicherung über sqlite3 und einen im Projekt geschriebenen PNG-Codec. PyInstaller dient nur zum Verpacken. scripts/check_stdlib_only.py liest jeden Import und lässt den Build bei allem anderen fehlschlagen.
  • Eine Netzwerktür, maschinell geprüft. scripts/check_network.py hält Netzwerkzugriffe in net.py und jedes Body-Argument aus ihr heraus.
  • Bei jedem Push geprüft. Die vollständige Testsuite, die Abhängigkeitsprüfung, die Netzwerkprüfung, die Tests des Download-Zählers und die Übersetzungsprüfungen laufen in der CI unter Windows.

Dieser Build ist codesigniert

ClipVault.exe ist von PROJECTTEAMFORYOU über Azure Artifact Signing signiert. Zum Prüfen: Rechtsklick auf die Datei → EigenschaftenDigitale Signaturen. Ist die Signierung eingerichtet, weigert sich der Build, unsigniert fertig zu werden, und die Signatur wird erneut geprüft, bevor die Dateien die Build-Maschine verlassen.

Diese Website

Was der Download-Zähler speichert

Die Website zählt Downloads, damit wir sehen, welche Dateien genutzt werden. Sie führt eine Strichliste, kein Protokoll.

Gespeichert

  • Das Datum (UTC)
  • Der Dateiname
  • Ein zweibuchstabiger Ländercode aus dem Netzwerk des Hosting-Anbieters

Nie gespeichert

  • Ihre IP-Adresse
  • Ihr User-Agent — nur gelesen, um Bots und Linkvorschauen auszulassen
  • Die Seite, von der Sie kamen
  • Cookies oder sonst irgendetwas über Sie

Fortgesetzte Downloads und Crawler werden nicht gezählt, und die Updateprüfung des Programms wird überhaupt nicht gezählt — wer einer Versionsprüfung zustimmt, stimmt nicht zu, gezählt zu werden. deploy/cloudflare/lib/downloads.js

Klicks auf unsere eigene Werbung — auf dieser Website oder, wenn Sie Neuigkeiten eingeschaltet haben, in den Neuigkeiten des Programms — werden genauso gezählt: Datum, Anzeige und Land. Das Programm zeigt nie Werbung im Popup und nie Werbung anderer. deploy/cloudflare/lib/ads.js

Verantwortungsvolle Offenlegung

Eine Schwachstelle gefunden? Sagen Sie es zuerst uns.

Bitte melden Sie sie vertraulich per E-Mail, damit sie behoben werden kann, bevor sie öffentlich wird.

Sicherheitsprobleme melden security@clipvault.dev
Sicherheitsmeldung schreiben

Unser Ziel ist, eine Meldung innerhalb von 3 Werktagen zu bestätigen und mit Ihnen eine Behebung und einen Veröffentlichungstermin zu vereinbaren. Das ist ein Ziel, keine Garantie: ClipVault wird von einem kleinen Team entwickelt.

Bitte angeben

  1. Die ClipVault-Version (clipvault-cli --version) und Ihre Windows-Version
  2. Schritte zur Reproduktion und was ein Angreifer gewinnen würde
  3. Einen Proof of Concept, falls vorhanden
  4. Ob und wann Sie eine Veröffentlichung planen

Bitte senden Sie keine echten Passwörter oder Zwischenablagedaten anderer Personen, und testen Sie nur auf Computern und Konten, die Ihnen gehören.

Es gibt kein bezahltes Bug-Bounty-Programm. Wenn Sie möchten, danken wir Ihnen namentlich in den Versionshinweisen.

Maschinenlesbarer Kontakt: security.txt →