← Zurück zum Portfolio

Einmalpost.de

webdesign development tools
einmalpost.de
Screenshot der Website einmalpost.de

Eigenes Projekt: ein Dienst für vertrauliche Notizen, der ein Geheimnis genau einmal überträgt und danach vergisst. Der Absender tippt einen Text ein und erhält einen Link; wer ihn öffnet, sieht den Inhalt ein einziges Mal — danach ist er unwiederbringlich gelöscht. Verschlüsselt wird ausschließlich im Browser, der Schlüssel erreicht den Server nie. Keine Konten, keine Cookies, keine IP-Protokolle. Reines PHP 8.3 ohne Framework, abgesichert durch über 470 automatische Tests in drei echten Browsern.

Ausgangslage

Passwörter, Zugangsdaten und private Nachrichten wandern im Alltag per E-Mail oder Messenger — und bleiben dort dauerhaft liegen, in Postfächern, Backups und Chatverläufen, auf die später niemand mehr achtet. Dienste für Einmal-Nachrichten gibt es, aber fast alle verlangen Vertrauen: Man muss glauben, dass der Betreiber nicht mitliest. Die eigentliche Aufgabe ist eine andere: einen Dienst so zu bauen, dass selbst der Betreiber nichts lesen kann — und diese Zusage nicht zu behaupten, sondern nachprüfbar zu belegen.

Umsetzung

Einmalpost verschlüsselt jede Nachricht mit AES-256-GCM direkt im Browser, über die WebCrypto-Schnittstelle. Der Schlüssel steht ausschließlich im Adress-Fragment hinter dem #, das Browser grundsätzlich nicht an Server übertragen — auf dem Server liegen nur unlesbare Bytes. Wer Datenbank und kompletten Server erbeutet, findet nichts Entzifferbares. Beim Abruf wird der Eintrag atomar gelöscht: Auch bei gleichzeitigen Zugriffen gewinnt genau einer, nachweislich getestet mit echten parallelen Prozessen. Der Dienst speichert bewusst keine IP-Adressen, die Zugriffsprotokolle des Servers sind vollständig abgeschaltet. Technisch ist die Seite reines PHP 8.3 ohne Framework mit MariaDB. Das Projekt ist an zwanzig schriftliche Zusagen gebunden — von der Verschlüsselung bis zum Löschverhalten — und jede einzelne wurde in einer eigenen Prüfsitzung absichtlich im Code gebrochen, um zu belegen, dass die Testsuite den Bruch bemerkt. Statische Analyse auf der höchsten PHPStan-Stufe, 120 Einheitstests, 75 Integrationstests gegen eine echte Datenbank und 276 Browsertests in Chromium, Firefox und WebKit laufen vor jeder Auslieferung, dazu Live-Prüfungen gegen die Produktion und ein Scan der gesamten Git-Historie auf versehentlich eingecheckte Zugangsdaten.

Ergebnis

einmalpost.de ist live und kommt ohne Konto, Cookie-Banner und Werbung aus. Alle zwanzig Zusagen sind durch die adversariale Prüfsitzung belegt statt nur versprochen, die über 470 Tests laufen bei jeder Änderung. Das Projekt zeigt, wie wir sicherheitskritische Anwendungen bauen: Zero-Knowledge-Architektur als Grundsatzentscheidung, nicht als Werbewort.

Ihr Projekt könnte hier stehen.

Lassen Sie uns gemeinsam etwas Großartiges schaffen, beim Relaunch wie beim Neubau.

Wir rufen Sie zurück

Suchen Sie sich eine Zeit aus, die Ihnen passt. Wir melden uns pünktlich — kein Warten in der Warteschleife, kein Verkaufsgespräch.

Terminplaner wird geladen …

30 Minuten · sofort bestätigt · ohne Anmeldung