Datenschutzerklärung

Osmium erhebt, verkauft oder nutzt keine personenbezogenen Daten für Werbung oder Analysen. Es gibt kein Kontosystem, keine Registrierung, kein Werbe-SDK und keinen Absturzmelder sowie kein Osmium-Cloud-Konto und keinen Synchronisierungsserver.

Speicherung: Authenticator-Geheimnisse, Kontonamen, Aussteller, Tags und Tag-Farben werden nur auf diesem Gerät gespeichert, verschlüsselt mit AES-256-GCM und einem nicht exportierbaren Android-Keystore-Schlüssel. Exportierte Backups werden mit deinem Passwort verschlüsselt (PBKDF2-HMAC-SHA256 mit 120.000 Iterationen, danach AES-256-GCM). Die WebDAV-Anmeldung und das Passwort für automatische Backups werden lokal gespeichert, verschlüsselt mit dem Keystore-Schlüssel. Wenn du den Klartext-Export des Entwicklermodus aktivierst, ist die exportierte Datei nicht verschlüsselt: Sie enthält alle Geheimnisse in lesbarer Form und ist nur durch den Ort geschützt, an dem du sie aufbewahrst.

Geräteintegrität: Beim Start prüft Osmium das Gerät lokal — eine Momentaufnahme aus der frühen Startphase, System-, Mount-, Kernel-, Boot-Status- und App-Signaturprüfungen, Gegenprüfungen zwischen ihnen sowie hardwaregestützte Schlüsselattestierung (TEE-Zertifikatskette, Verified-Boot-Kette und Boot-Hash), die auf diesem Gerät mit Googles offiziellem Verifizierer anhand der in die App eingebundenen Google-Stammzertifikate verifiziert wird. Die Root-Manager-Erkennung fragt Android nach einer kurzen, festen Liste bekannter Root-Manager-Paketnamen; die App listet die auf deinem Gerät installierten Apps nicht auf. Alle diese Prüfungen laufen vollständig auf diesem Gerät, senden keine Netzwerkanfragen, und ihre Ergebnisse werden weder gespeichert noch übertragen — sie erscheinen auf dem Integritätsbildschirm, und ein verdächtiges oder kompromittiertes Ergebnis zeigt bei jedem Öffnen der App einmal einen Hinweis. Eine installierte Root-Manager-App gilt als Hinweis, nicht als Beweis. Das detaillierte Erkennungsprotokoll ist standardmäßig deaktiviert und schreibt nur dann lokale Protokollzeilen, wenn du es im Entwicklermodus aktivierst. Im Entwicklermodus lässt sich diese Funktion ausblenden; danach führt die App diese Prüfungen beim Start nicht mehr aus und zeigt auch keine Erinnerung mehr an.

Sperrdaten für Attestierungen: Die App enthält eine Momentaufnahme von Googles Sperrliste für Attestierungen, die beim Erstellen der App erfasst wurde. Wenn du auf dem Integritätsbildschirm auf Aktualisieren tippst, lädt die App eine aktuelle Kopie von https://android.googleapis.com/attestation/status herunter und speichert sie im privaten Speicher der App; die vorherige Kopie wird erst ersetzt, nachdem die heruntergeladene Datei erfolgreich ausgewertet wurde. Die Anfrage enthält keine Konto-, Authenticator- oder Gerätedaten; wie bei jeder HTTP-Anfrage sieht der Server jedoch die üblichen Verbindungsmetadaten wie deine IP-Adresse. Schlägt die Aktualisierung fehl oder blockiert dein Netzwerk sie, bleiben die bisherigen Daten in Verwendung, und die Attestierungsprüfung funktioniert weiterhin offline.

Import: Das Importieren von Google-Authenticator-QR-Codes und von Exportdateien aus Aegis, 2FAS und Raivo OTP erfolgt vollständig auf diesem Gerät. Die ausgewählte Datei wird zum Erstellen der Importvorschau in den Speicher gelesen; sie wird nicht kopiert, hochgeladen oder irgendwohin gesendet. Nur die Einträge, die du bestätigst, werden im verschlüsselten Tresor gespeichert; alles andere wird verworfen.

Netzwerk: Die App baut nur in den folgenden Fällen eine Verbindung auf: (1) bei jedem Öffnen ruft sie die rechtlichen Dokumente von osmium.im ab (siehe unten); (2) Versionsprüfungen über die GitHub-Releases-API — standardmäßig aktiviert und in den Einstellungen abschaltbar —, die im Hintergrund ausgeführt werden, wenn die App in den Vordergrund wechselt; (3) WebDAV, wenn du automatische Backups aktivierst oder ein Backup startest, wobei eine Verbindung zu der von dir konfigurierten Adresse aufgebaut wird; (4) die LAN-Übertragung, die sich mit dem anderen Gerät verbindet, solange der Übertragungsbildschirm geöffnet ist; (5) die oben beschriebene Aktualisierung der Sperrdaten, nur wenn du sie antippst; und (6) das Öffnen eines Links, bei dem die Adresse an deinen Browser oder App-Store übergeben wird. Keine dieser Anfragen enthält deine Konten, deine Geheimnisse oder Gerätekennungen.

Rechtliche Dokumente: Bei jedem Öffnen ruft die App die aktuellen Versionen der Nutzungsbedingungen und der Datenschutzerklärung von osmium.im ab, damit du immer die jeweils geltenden Versionen siehst. Diese Anfragen enthalten keine Konto-, Authenticator- oder Gerätedaten. Schlägt der Abruf fehl, zeigt die App einen Fehlerhinweis mit einem Link zur Website an.

Versionsprüfungen: Wenn die Versionsprüfung aktiviert ist, ruft die App beim Start https://api.github.com/repos/lihongxi-g/osmium-authenticator/releases/latest ab, um festzustellen, ob es eine neuere Version gibt. Die Anfrage sendet nur einen User-Agent mit App-Name und Version; es werden keine Konto-, Authenticator- oder Gerätedaten gesendet, und Fehler bleiben still. Du kannst die Prüfung in den Einstellungen abschalten.

Automatische Backups nutzen die Android-Systemplanung und können durch Energiesparrichtlinien des Herstellers verzögert werden. Sie schreiben verschlüsselte Dateien auf deinen konfigurierten WebDAV-Server oder in den Ordner Download/Osmium (standardmäßig werden die 5 neuesten behalten, bis zu 10 sind konfigurierbar; ältere Dateien werden entfernt). Kamera-Scans, QR-Lesen und Biometrie werden von Android direkt auf dem Gerät verarbeitet. WLAN-Status und Multicast werden nur zur LAN-Geräteerkennung verwendet, solange der Übertragungsbildschirm geöffnet ist. WRITE_EXTERNAL_STORAGE gilt nur für automatische Backups unter Android 8/9. ACCESS_LOCAL_NETWORK ist für künftige Plattformanforderungen deklariert und wird bei targetSdk 34 nicht angefragt.

Wir geben keine Daten an Werbetreibende, Analysedienste oder eine Osmium-Cloud weiter. Ein WebDAV-Server erhält verschlüsselte Dateien, die du hochlädst; der vorgesehene LAN-Empfänger erhält Daten aus einer von dir gestarteten Übertragung; GitHub erhält nur eine öffentliche Versionsabfrage; Googles Attestierungsstatus-Endpunkt erhält nur die Anfrage nach seiner öffentlichen Sperrliste, wenn du sie manuell aktualisierst; osmium.im stellt die öffentlichen rechtlichen Dokumente bereit, die die App liest, und es werden keine Nutzerdaten dorthin gesendet. Das Deinstallieren der App oder das Löschen ihrer Daten entfernt keine Kopien, die du woanders gespeichert hast.

Kontakt: [email protected] · https://t.me/osmium2fa