
Offline-first-Passwortmanager mit direkter Gerät-zu-Gerät-Synchronisierung
Ein Passwort-Manager, der deine Geheimnisse auf deinen eigenen Geräten aufbewahrt. Kein Konto, kein Server, der deinen Tresor speichert, kein Unternehmen, das gehackt werden und alles preisgeben könnte. Du hast den Tresor, du hast das Passwort – und das war's.
Bramble läuft dort, wo du arbeitest:
Hinter allen dreien stecken derselbe verschlüsselte Tresor und derselbe Rust-Krypto-Core, und deine Geräte können direkt Peer-to-Peer miteinander synchronisieren – ohne Cloud in der Mitte.
Bramble holen:
![]() Dein Tresor | ![]() Tresor auswählen | ![]() Autofill auf einer Seite |
|---|---|---|
![]() Neuen Login speichern | ![]() Vorhandenen Login aktualisieren | ![]() Eintrag bearbeiten |
![]() Passkey erstellen | ![]() Mit Passkey anmelden | ![]() Einstellungen |
![]() Entsperrmethoden | ![]() Backups und Import | ![]() Geplante Cloud-Backups |
![]() |
Deine Passwörter werden auf deinem eigenen Gerät verschlüsselt und bleiben dort: auf dem Desktop im privaten Erweiterungsspeicher des Browsers und auf dem Handy im app-privaten, verschlüsselten Speicher. Es gibt keinen Server, der deinen Tresor speichert, und kein Konto, für das du dich anmelden müsstest. Um denselben Tresor auf mehreren Geräten zu nutzen, synchronisiert Bramble ihn direkt zwischen deinen Geräten, Peer-to-Peer, Ende-zu-Ende verschlüsselt, ohne Cloud in der Mitte. Du willst eine Kopie in den eigenen Händen? Exportiere jederzeit eine verschlüsselte Backup-Datei.
Alle kryptografischen Vorgänge laufen in einem einzigen Rust-Core ab: im Browser zu WebAssembly kompiliert und auf iOS und Android als native Bibliothek. Schlüsselableitung, Verschlüsselung und Entschlüsselung laufen alle in diesem Core, und abgeleitete Schlüssel werden nach der Verwendung aus dem Speicher gelöscht.
Niemand sonst besitzt eine Kopie deines Tresors, also liegt es an dir, ein Backup zu machen. Bramble gibt dir zwei Möglichkeiten, das zu tun:
.bramble-Datei und verwahre sie an einem sicheren Ort: einem anderen Laufwerk, einem USB-Stick, wo auch immer du willst. Sie bleibt Chiffretext, sodass das Öffnen weiterhin dein Master-Passwort erfordert und ein gestohlenes Backup für sich allein nutzlos ist. Tu das ab und zu, besonders vor größeren Änderungen.Ein synchronisiertes zweites Gerät und der gelegentliche Export zusammen bedeuten, dass du nie nur ein verlorenes oder defektes Gerät davon entfernt bist, deinen Tresor zu verlieren.
Die mobilen Apps verwenden Brambles Rust-Krypto-Core und Tresorformat wieder, mit nativem OS-Autofill obendrauf:
Die iOS- und Android-Apps werden unabhängig von der Erweiterung versioniert und veröffentlicht.
www.ikea.com, ca.accounts.ikea.com und ikea.com passen alle zum selben Login. Ein Eintrag, mehrere URLs. Im Browser ist es ein Dropdown auf der Seite, das Formulare in iframes und im shadow DOM erreicht; auf dem Handy ist es die OS-Autofill-Leiste in Apps und Browsern..bramble-Datei, wann immer du eine Kopie in den eigenen Händen haben möchtest. Zum Öffnen wird weiterhin dein Master-Passwort benötigt..kdbx-Datei (KDBX4) unter einem Passwort, das du für die Datei wählst, und öffne sie in KeePassXC oder einer beliebigen anderen KeePass-App. Kein Lock-in: Die Tür nach draußen ist genauso einfach wie die nach innen.Die Cloud-Anbieter lagern die Tresore aller auf ihren Servern – ein einziges großes Angriffsziel. Wenn einer geknackt wird, leakt nicht dein Tresor, sondern Millionen auf einmal, und du erfährst es Monate später aus einem Blogbeitrag. Das gilt besonders für euch, LastPass und Dashlane 👀
Bramble dreht das um:
Der Kompromiss ist real, und es lohnt sich, ehrlich darüber zu sein: Es gibt keinen „Ich habe mein Passwort vergessen“-Button irgendwo auf einem Server. Aber du bist nicht ohne Sicherheitsnetz: Jeder Tresor erhält einen Wiederherstellungscode, und du kannst einen Hardware-Schlüssel als weiteren Zugangsweg registrieren. Bewahre den Wiederherstellungscode auf, halte ein zweites Gerät synchronisiert und exportiere ab und zu ein Backup. Wenn du alle deine Zugangswege verlierst (Passwort, Schlüssel und Wiederherstellungscode), ist der Tresor weg – denn niemand sonst hat eine Kopie.
Bramble verwendet Schlüsselslots im LUKS-Stil und Envelope-Encryption. Es gibt einen zufälligen Vault Key (VEK), der deine Daten tatsächlich schützt. Jede Entsperrmethode (Master-Passwort, Sicherheitsschlüssel, Biometrie oder Wiederherstellungscode) leitet ihren eigenen Key-Encryption Key (KEK) ab, der eine Kopie desselben Vault Keys entschlüsselt. Das Hinzufügen oder Entziehen einer Entsperrmethode verschlüsselt also nie einen einzigen Eintrag neu. Der Vault Key entschlüsselt dann für jeden Eintrag einen frischen Schlüssel, und dieser Schlüssel entschlüsselt den Eintrag selbst. Alles ist AES-256-GCM, alles innerhalb desselben Rust-Cores (im Browser zu WebAssembly kompiliert, auf dem Handy als native Bibliothek).
flowchart TD
subgraph unlock["Unlock (any one of these)"]
PW["Master password"]
SK["Security key<br/>(WebAuthn PRF)"]
RC["Recovery code"]
end
PW -->|"Argon2id"| KEK["Key-Encryption Key (KEK)<br/>32 bytes, never stored"]
SK -->|"HKDF-SHA256"| KEK
RC -->|"Argon2id"| KEK
subgraph slots["Key slots (in the vault)"]
S["wrapped Vault Key<br/>per slot"]
end
KEK -->|"AES-256-GCM unwrap"| VEK["Vault Key (VEK)<br/>random, protects everything"]
S -.->|"one slot per unlock method"| VEK
VEK -->|"decrypt entries blob"| ENTRIES["Encrypted entries"]
VEK -->|"AES-256-GCM unwrap"| DEK["Per-entry key (DEK)<br/>fresh & random per save"]
DEK -->|"AES-256-GCM decrypt"| DATA["Entry data<br/>(passwords, notes, cards, keys)"]
Dein Master-Passwort wird nur dazu verwendet, innerhalb des Krypto-Cores Schlüssel abzuleiten, und KEK und entschlüsselte Schlüssel werden nach der Verwendung aus dem Speicher gelöscht. Im Speicher ist nur der Tresor-Header lesbar; alles andere ist Chiffretext.
Wenn du KeePass liebst, wirst du dich wie zu Hause fühlen: deine verschlüsselte Datenbank, deine Kontrolle, kein Cloud-Zwischenhändler. Bramble importiert sogar deine KDBX4-Dateien. Wo es anders ist:
Die KeePass-Philosophie mit einem browser- und mobil-nativen Anstrich und Autofill, das reibungslos funktioniert.
Teile von Bramble wurden mit KI-Unterstützung geschrieben (Claude Opus), aber jede Zeile wurde von einem Softwareentwickler mit über einem Jahrzehnt Erfahrung gesteuert, überprüft und geformt – insbesondere die sicherheitskritischen Teile. Die KI war eine schnelle Tippkraft, nicht die Architektin. Die Codebasis ist umfassend getestet, automatisiert und manuell, denn bei Sicherheitssoftware ist „scheint zu funktionieren“ nicht gut genug.
Open Source und Beiträge sind willkommen. CONTRIBUTING.md enthält die Einrichtungsschritte, den Codestandard und die Erwartungen von CI. Ein paar Dinge, die du vorab wissen solltest:
PRs, die Autofill-Fixtures für echte Websites oder Abdeckung für Importformate hinzufügen, sind besonders hilfreich.
Bramble ist kostenlos und Open Source. Wenn es dir nützlich ist, ist ein Trinkgeld sehr willkommen. 💜 Scanne mit deiner Wallet einen Code oder kopiere eine der Adressen unten.
| Monero (XMR) | Bitcoin · Lightning | Bitcoin · on-chain |
|---|---|---|
![]() | ![]() | ![]() |
Monero (XMR)
4AC3txuTwFm4fkamoYeK47c9EpnPwbreHNxJeKDYHiDNN6weD5vVA4BCH1azQhSxa6JjereuVpt21Pu2MyRDFDNNH6KGnWq
Bitcoin · Lightning
Bitcoin · on-chain
bc1q78sd5rnuufqdtv9plp0p56hrq72c9unj8tec8t
Bramble ist freie Software, veröffentlicht unter der GNU General Public License v3.0. Den vollständigen Text findest du in der Datei LICENSE. Kurz gesagt: Nutze sie, studiere sie, forke sie und teile sie. Wenn du eine modifizierte Version weiterverbreitest, gib dieselben Freiheiten weiter und stelle deinen Quellcode ebenfalls unter der GPLv3 bereit.
otpauth://-URI oder ein blankes Secret ein und Bramble erzeugt die sechsstelligen Codes.