Ga naar hoofdinhoud
Apps/Doriath
Betav0.2.10NL · EN6 downloads

Doriath

Een zero-knowledge versleutelde geheimenbeheerder voor Nextcloud. Een persoonlijke kluis per gebruiker, geheimen delen voor teams, en een schrijven-zonder-lezen credential store voor applicaties.

Doriath slaat geheimen op — wachtwoorden, API-sleutels, tokens, SSH-sleutels, certificaten, databasegeheimen — versleuteld met RSA-4096 en AES-256, beschermd door een privé-certificaatautoriteit die Doriath zelf opzet en beheert op jouw instance. Je hoofdwachtwoord wordt nooit opgeslagen: zelfs de serverbeheerder kan je geheimen niet lezen. Nog niet in de Nextcloud app store — installeer vanuit de broncode tijdens de publieke beta.

Wat het doet

Een kluis die leeft waar je team al werkt.

Doriath hergebruikt Nextclouds eigen gebruikers, groepen, meldingen en unified search in plaats van ze opnieuw te bouwen — een geheim delen voelt daardoor net zo natuurlijk als een bestand delen.

Zero-knowledge versleuteling.

RSA-4096 versleutelt elk geheim; AES-256 beschermt de privésleutel achter je hoofdwachtwoord, dat nooit wordt opgeslagen. Een privé-certificaatautoriteit (root + intermediate) ondertekent elk gebruikers- en applicatiecertificaat en vernieuwt zichzelf automatisch.

Persoonlijke kluis, mappen, unified search.

Elke gebruiker krijgt een privékluis met mapstructuur, fuzzy search en een lijstweergave met kopieerknop. Geheimen zijn vindbaar in Nextclouds unified search-balk zonder ooit een ontsleutelde waarde prijs te geven.

Delen, gebouwd voor teams.

Deel een geheim met een gebruiker of een Nextcloud-groep, met synchronisatie bij wijziging en intrekken met één klik. Verstuur een wachtwoordbeveiligde link met een gebruikslimiet, of een schrijven-zonder-lezen aanvraaglink zodat een collega een geheim kan indienen dat jij nooit kunt lezen. Tijdelijke eigenaarsoverdracht dekt het geval waarin een eigenaar niet beschikbaar is.

Applicatiegeheimen, niet alleen wachtwoorden.

Applicaties registreren via CSR-onboarding, komen in een goedkeuringswachtrij voor beheerders, en krijgen schrijven-zonder-lezen geheimen die ze kunnen wegzetten maar nooit in platte tekst terug kunnen lezen. Geregistreerde applicaties wisselen een ondertekende JWT-assertie (RFC 7523) in voor een kortlevend Bearer-token om de API aan te roepen.