De wachtwoordkluis die zelfs Klavox niet kan lezen
End-to-end versleuteling, zero-knowledge: je wachtwoorden worden op je eigen apparaat versleuteld voordat ze je scherm verlaten. Europees en soeverein, op web, Android en iOS.
Een draagbare, controleerbare cryptokern — uitsluitend beproefde primitieven, nooit zelfgebouwde crypto.
Zero-knowledge, in de strikste zin
Geen enkel geheim in platte tekst — hoofdwachtwoord, vaultKey of items — bereikt ooit de server, logs, telemetrie of een URL. Wie de server compromitteert, krijgt niets dan ciphertext.
-
Alleen beproefde primitievenlibsodium / WebCrypto / Argon2id — nooit zelfgebouwde crypto.
-
Unieke willekeurige nonceEén nonce per versleuteling, overal AEAD (integriteit + vertrouwelijkheid).
-
Gedeelde, draagbare cryptokernEén enkele TypeScript-codebase zonder netwerkafhankelijkheid, identiek hergebruikt op web, Android en iOS.
-
Synchronisatie van alleen ciphertextRevisies, tijdstempels en tombstones voor synchronisatie tussen apparaten — nooit leesbare inhoud.
Een complete kluis, gebouwd voor de lange termijn
De cryptokern en het kluismodel zijn al in ontwikkeling; de rest volgt de openbare roadmap.
Wachtwoordgenerator
Lokaal gegenereerd met sterke entropie; stel lengte, symbolen en dubbelzinnige tekens zelf in.
Ingebouwde TOTP
Tweefactorcodes gegenereerd in de kluis en versleuteld zoals elk ander item.
Synchronisatie tussen apparaten
Revisies plus conflictoplossing (laatste schrijfactie wint, per veld), met end-to-end versleuteling.
Web, Android, iOS
PWA-kluis plus native apps, keystore/secure enclave, biometrie en automatisch invullen.
Versleutelde import / export
Importeer uit Bitwarden, 1Password of CSV — versleutelde export zodat je altijd zelf de regie houdt.
Herstelsleutel
Optionele noodsleutel die bij registratie wordt gegenereerd — je enige vangnet als je je hoofdwachtwoord kwijtraakt.
Kopilvia-intelligentie — AI-first en soeverein
Beveiligingsadviezen (zwakke, hergebruikte of in bekende datalekken opgedoken wachtwoorden) berekend door Kopilvia, de soevereine AI-SDK van de SANTVIA-galaxy — op de roadmap, gehost in de EU, nooit op je geheimen in platte tekst.
Klavox vergeleken met Bitwarden, 1Password en Proton Pass
Zero-knowledge is niet uniek voor Klavox: het verschil zit in juridische soevereiniteit, een open cryptokern en een lokale kluis die echt gratis is.
| Criterium | Klavox | Bitwarden | 1Password | Proton Pass |
|---|---|---|---|---|
| Zero-knowledge | Ja | Ja | Ja | Ja |
| Leverancier & hosting | SANTVIA — Frankrijk / EU | Bitwarden Inc. — Verenigde Staten (self-hosting in de EU mogelijk) | 1Password — Canada | Proton — Zwitserland |
| Open cryptokern | Ja, draagbare TS | Ja | Nee | Ja (client-apps) |
| Gratis lokale kluis zonder account | Ja | Nee (account vereist) | Nee (betaalde proefperiode) | Nee (account vereist) |
| Doelgroep | Consumenten + professionals, SANTVIA-galaxy | Consumenten + bedrijven | Consumenten + bedrijven | Consumenten |
Vergelijking op basis van de openbare informatie van de respectieve leveranciers op de publicatiedatum van deze pagina. Klavox is in ontwikkeling (cryptokern opgeleverd) — zie de roadmap.
Lokaal gratis, prijzen voor synchronisatie volgen
Voor synchronisatie en teams zijn nog geen prijzen vastgesteld: die worden bij de lancering gepubliceerd, in lijn met de abonnementen van de SANTVIA-galaxy.
- Versleutelde kluis, één apparaat
- Wachtwoordgenerator
- Ingebouwde TOTP
- Geen account nodig
- Synchronisatie van alleen ciphertext, op al je apparaten
- Android- + iOS-apps, automatisch invullen
- Herstelsleutel
- Veilig items delen
- Beheer & directory
- WebAuthn / 2FA af te dwingen
Klavox werkt naadloos samen met de rest van de galaxy
Elk SANTVIA-product werkt ook op zichzelf; samen vormen ze een samenhangende, soevereine suite.
Veelgestelde vragen
Kan de Klavox-server mijn wachtwoorden zien?
Nee. Klavox versleutelt elk item aan de clientzijde voordat er iets wordt verzonden. De server slaat alleen versleutelde gegevens op en synchroniseert die: je hoofdwachtwoord, de vaultKey en je wachtwoorden worden nooit in platte tekst naar de server gestuurd.
Welke versleuteling gebruikt Klavox?
Argon2id voor de afleiding van het hoofdwachtwoord, HKDF-SHA256 voor het uitrekken van sleutels en AEAD (XChaCha20-Poly1305 of AES-256-GCM) met een unieke willekeurige nonce voor elk item. Uitsluitend beproefde primitieven.
Is Klavox gratis?
De lokale kluis, zonder synchronisatie, is gratis. Abonnementen voor synchronisatie tussen apparaten en delen binnen teams zijn in voorbereiding; de prijzen worden bij de lancering gepubliceerd.
Is Klavox beschikbaar op mobiel?
Android en iOS (keystore/secure enclave, biometrie, native automatisch invullen) volgen na de cryptokern en de webkluis, volgens de openbare roadmap.
Wat gebeurt er als ik mijn hoofdwachtwoord vergeet?
Zonder hoofdwachtwoord en zonder herstelsleutel blijft de kluis onontcijferbaar: dat is de prijs van echte zero-knowledge. Klavox kan het technisch gezien niet voor je resetten.
Waar worden mijn gegevens gehost?
Op een soevereine Europese infrastructuur, beheerd door SANTVIA. De server slaat uitsluitend ciphertext en synchronisatiemetadata op.
Gebruikt Klavox kunstmatige intelligentie?
Klavox is AI-first ontworpen via Kopilvia, de soevereine AI-SDK van de SANTVIA-galaxy, gehost in Europa: alleen niet-gevoelige signalen (sterkte, hergebruik, bekende datalekken), nooit toegang tot je geheimen in platte tekst. Op de openbare roadmap.
Hoor het als eerste wanneer Klavox live gaat
De zero-knowledge cryptokern wordt al openbaar ontwikkeld. Schrijf je in voor de wachtlijst en volg de voortgang.
Drie stappen, alles aan de clientzijde
De Klavox-server voert nooit cryptografische berekeningen uit: hij ontvangt en synchroniseert alleen gegevens die al versleuteld zijn. Alle sleutelafleiding en versleuteling gebeuren op je apparaat.
Afleiding met Argon2id
Je hoofdwachtwoord en je e-mailadres (als salt) gaan door
Argon2id(≥ 64 MB geheugen, ≥ 3 iteraties) om eenmasterKeyvan 256 bits te maken. Die verlaat nooit je apparaat.Beschermde kluissleutel
Er wordt een willekeurige
vaultKeygegenereerd, die vervolgens wordt versleuteld met de uitgerektemasterKey(HKDF-SHA256). Wijzig je je hoofdwachtwoord, dan wordt alleen deze sleutel opnieuw versleuteld, niet je hele kluis.Versleuteling per item
Elke login wordt afzonderlijk versleuteld met AEAD (
XChaCha20-Poly1305/AES-256-GCM) en een unieke willekeurige nonce. De server synchroniseert alleen deze ciphertext.