IcyZip

Offener Code. Direkt zum Prüfen.

Der Browser-Verschlüsselungscode von IcyZip und seine ausführbaren Sicherheitstests sind hier frei zugänglich. Lesen, herunterladen, selbst testen – ohne Konto oder Telefonnummer.

Apache License 2.0 · 28 Dateien · Review-Version 0.4.0
Quellstand (SHA-256): c105387804767c3d778aca01a912fadcc41839468bfe8b3b4952ad989b17eed5

Mit Git klonen – inklusive Historie

git clone https://icyzip.com/open-source/icyzip-e2ee.git
cd icyzip-e2ee
npm test

Das Repository ist öffentlich lesbar. Änderungen kannst du in deinem eigenen Klon untersuchen und testen. Alle Änderungen ansehen.

Vollständiges Git-Repository herunterladen (.bundle)

git clone icyzip-e2ee.bundle icyzip-e2ee

main · b747556fd9458adbb6f19439d369e334453318a3 · 6 commits

Was hier veröffentlicht ist

Das Paket enthält das vollständige E2E-Browsermodul, die zugehörige Integration und Empfangslogik, kleine eigenständig ausführbare Tests, Angriffs-Regressionsfälle sowie Protokoll- und Prüfdokumentation. Die proprietäre Serversoftware ist nicht Teil dieses Pakets. Nachrichten und Vertrauensgrenzen des Relays sind im Protokoll beschrieben.

Die Verschlüsselung verwendet WebCrypto: P-256 ECDH, HKDF-SHA-256, HMAC-SHA-256 und AES-GCM. Ein Test mit einer unabhängigen Node-Kryptografieimplementierung prüft die Ergebnisse zusätzlich.

Tests direkt ausführen

Archiv entpacken und im entpackten Ordner starten. Node.js 20 oder neuer genügt; die Tests brauchen weder Paketinstallation noch Server, Konto oder Netzwerk.

tar -xzf icyzip-e2ee.tar.gz
cd icyzip-e2ee
sha256sum -c SHA256SUMS
npm run test:minimal
npm test

Auf macOS kann statt sha256sum der Befehl shasum -a 256 -c SHA256SUMS verwendet werden. Auf Windows das Archiv mit einem Archivprogramm entpacken und die npm-Befehle im entpackten Ordner ausführen.

Startpunkt: test/minimal.test.mjs · TESTING.md

Mit der laufenden Website vergleichen

npm run check:live

Dieser optionale Netzwerkcheck vergleicht das gesamte Verschlüsselungsmodul und die drei veröffentlichten Integrationsabschnitte bytegenau mit den aktuell ausgelieferten Browserdateien. Prüfumfang und Herkunft sind in PROVENANCE.md beschrieben. PROVENANCE.md

Docker-Prüflabor

Das fertige Prüflabor auf Docker Hub enthält diesen Quellstand mit Node.js, Git, OpenSSL, Python und Analysewerkzeugen. Es läuft auf AMD64 und ARM64. Nach dem Download startet ein Befehl die Protokolltests und reproduzierbare Manipulationstests mit synthetischen Daten offline.

IMAGE=docker.io/icyzip/e2ee-review@sha256:827fa29a1b1f98c7dac1df1b068ef7eac1113908876acfcffc5658ac70c4a75f
docker pull "$IMAGE"
docker run --rm --network=none --read-only --cap-drop=ALL \
  --security-opt=no-new-privileges --memory=768m --pids-limit=128 \
  --tmpfs /tmp:rw,nosuid,nodev,size=128m "$IMAGE"

Image-Version 0.4.0 · linux/amd64 · linux/arm64/v8
Dieser Digest bezeichnet das unveränderliche Image für den oben genannten Quellstand.

Ein erfolgreicher Lauf bestätigt die ausgeführten Prüfungen; er beweist nicht, dass Code oder Dienst frei von Schwachstellen sind. Paketliste, Lizenzen, Prüfumfang und eigene Experimente sind in der Anleitung beschrieben.

Image auf Docker HubContainer-Anleitung öffnen

Quellcode und Dokumentation

Downloads verifizieren

SHA-256-Prüfsummen kennzeichnen die angebotenen Bytes. Das Archiv enthält zusätzlich SHA256SUMS für alle veröffentlichten Dateien. Der Quellstand ist der SHA-256 dieser Prüfsummenliste; gleiche Quellstände haben dieselbe Liste.

Archiv-SHA-256: 7efc03e2fadd434aae215e19649a071e854d1a48d5248c1a92ce62aa836cd15a

SHA256SUMS · Dateiliste & Prüfsummen (JSON)

Prüfungen und Rückmeldungen willkommen

Untersuche den Code mit eigenen synthetischen Testdaten und ergänze reproduzierbare Testfälle. Vermutete Sicherheitslücken bitte vertraulich melden; allgemeines Feedback ist auch ohne Name oder E-Mail möglich.

Sicherheitsmeldungen · Feedback