Ihre Dateien liegen
nur auf Ihrer Festplatte
SealDisk ist eine lokale, offline arbeitende verschlüsselte virtuelle Festplatte. Entsperrt ist sie ein gewöhnliches Laufwerk, das jede App lesen und beschreiben kann. Gesperrt ist sie nur eine Datei, die sich nicht von Zufallsdaten unterscheiden lässt. Keine Cloud, kein Konto, kein Netzwerkcode.
Wie eine Festplatte nutzen,
wie einem Safe vertrauen
Nach dem Entsperren hängt SealDisk den Container als Systemlaufwerk ein. Finder, Office und Photoshop öffnen und speichern direkt. Kein Entschlüsseln, Bearbeiten, Neuverschlüsseln.
Entsperren heißt einhängen
Passwort eingeben, und der Tresor erscheint neben Ihren anderen Laufwerken: unter ~/SealDisk auf macOS, als Laufwerksbuchstabe unter Windows. Jede App liest und schreibt transparent. Beim Sperren verschwindet das Volume sofort, ohne Cache-Dateien zu hinterlassen.
Eingebauter Dateibrowser
Importieren, exportieren, Text und Bilder ansehen, Ordner anlegen, umbenennen und löschen, ganz ohne Einhängen. Funktioniert auch, bevor WinFsp oder macFUSE installiert ist.
Automatische Sperre
Sperrt bei Inaktivität, Ruhezustand, Bildschirmsperre oder Benutzerwechsel, hängt das Volume aus und löscht die Schlüssel aus dem Speicher. Der Countdown ist immer sichtbar, Vergessen ausgeschlossen.
Wiederherstellungsphrase
Eine Phrase aus 24 Wörtern bringt Ihre Daten zurück, wenn Sie das Passwort vergessen. Die Eingabe toleriert Groß-/Kleinschreibung und Leerzeichen, und Fehler nennen das falsche Wort.
Panik-Passwort und Notlöschung
Legen Sie ein Panik-Passwort fest: Unter Zwang eingegeben, löscht es sofort den Hauptschlüssel und macht den Container unwiederbringlich. Oder drücken Sie jederzeit ⌘ ⇧ ⌥ ⌫ für die Notlöschung. Das Schreddern überschreibt eine Datei zweimal, bevor es sie entfernt.
Schutz vor Bildschirmaufnahmen
Unter Windows liefern Screenshots, Bildschirmaufnahmen und PrintScreen nur ein schwarzes Rechteck. Unter macOS ist das Fenster für Aufnahme- und Fenster-Capture-Werkzeuge von Drittanbietern unsichtbar.
Exportschutz Pro
Ist er aktiv, können Dateimanager und nicht autorisierte Prozesse keine Daten aus dem Volume kopieren oder ziehen. Nur von Ihnen freigegebene Apps dürfen den Inhalt lesen. Unter Windows voll wirksam; unter macOS gilt er nicht für den Finder (siehe Grenzen).
Tarnmodus Pro
Entfernt jede Klartextmarkierung, sodass der Container von Anfang bis Ende aus Zufallsbytes besteht. Beliebige Endung. Niemand kann beweisen, dass es ein verschlüsselter Container ist.
Hardwarebindung Pro
Optional wird der Geräteschlüssel in der Secure Enclave oder im TPM versiegelt, sodass sich der Container nur auf diesem Rechner öffnet. Eine Kopie anderswo ist wertlos.
Verschlüsseltes Audit-Protokoll Pro
Entsperrungen, Einhängungen, Passwortänderungen und abgelehnte Zugriffe werden verschlüsselt protokolliert und per HMAC verkettet, sodass Manipulation und Abschneiden erkennbar sind. Dateinamen erscheinen nur als Hash-Fragmente.
Gemacht für Dateien, die nicht nach außen dürfen
SealDisk passt überall dort, wo sensible Dateien auf einem Rechner liegen, den Sie teilen, mitnehmen oder nicht vollständig kontrollieren.
Verträge, Finanzen und Kundendaten
Freiberufler und kleine Teams halten Verträge, Tabellen und Kundenlisten in einem Tresor: beim Arbeiten eingehängt, beim Gehen gesperrt. Nichts Sensibles liegt offen auf der Festplatte.
Private Dateien auf einem gemeinsam genutzten Rechner
Persönliche Fotos und Dokumente auf dem Familien- oder Bürorechner aufbewahren, ohne dass jemand darin stöbert oder sie kopiert. Gesperrt ist der Tresor eine undurchsichtige Datei; die automatische Sperre fängt vergessliche Momente ab.
Laptops auf Reisen
Binden Sie den Tresor an Secure Enclave oder TPM Ihres Rechners, sodass eine kopierte oder gestohlene Datei anderswo wertlos ist, und halten Sie ein Panik-Passwort für den Ernstfall bereit. Hardwarebindung ist eine Pro-Funktion.
Verschlüsselte Backups auf Cloud-Laufwerken und USB-Sticks
Ein Tresor ist eine einzige Datei und landet unverändert auf iCloud, Dropbox, OneDrive oder einem USB-Stick. Der Sync-Dienst sieht nur Chiffretext. Auf dem Mac erstellt, unter Windows geöffnet.
In drei Schritten loslegen
Tresor anlegen
Speicherort und Größe wählen, Passwort setzen. Der Tresor kann eine feste Größe haben oder bei Bedarf wachsen, und gelöschte Dateien geben wirklich Speicherplatz frei.
Entsperren und einhängen
Passwort oder die 24-Wörter-Phrase eingeben. In Sekunden erscheint der Tresor als Laufwerk mit dem von Ihnen gewählten Namen.
Wie gewohnt arbeiten
In jeder App öffnen, bearbeiten, speichern. Danach auf Sperren klicken, oder einfach nichts tun und ihn sich selbst sperren lassen.
Ein offenes Design,
Versprechen zum Nachprüfen
Wir sagen nicht „militärische Verschlüsselung“. Hier stehen die Algorithmen und Parameter, die SealDisk tatsächlich verwendet, damit Sie jeden einzelnen prüfen können.
- Nonces werden nie wiederverwendet. Die Nonce jedes Datenblocks besteht aus einem zufälligen Container-Präfix und einem monoton steigenden Schreibzähler, der selbst nach Stromausfall nicht zurückspringt.
- Passwortwechsel schreibt keine Daten neu. Der Hauptschlüssel ist mit einem aus dem Passwort abgeleiteten KEK verpackt. Ein Wechsel verpackt ihn nur neu, ein 20-GB-Tresor braucht dafür eine Sekunde.
- Schlüssel sind im Speicher geschützt. Sensible Puffer werden im RAM fixiert, aus der Auslagerung ferngehalten und sofort genullt, wenn sie nicht mehr gebraucht werden. Release-Builds deaktivieren Core-Dumps.
- Redundanter Header. Der 4096-Byte-Header wird doppelt gespeichert. Ist eine Kopie beschädigt, stellt die andere sie wieder her.
- Schutz vor Bildschirmaufnahmen. Das App-Fenster ist für Bildschirmaufnahme- und Screenshot-Werkzeuge unsichtbar, sodass beim Teilen des Bildschirms in einer Besprechung nichts durchsickert.
AES-256-GCM, 16-KiB-Blöcke, 12 B Nonce + 16 B TagArgon2id (Standard 256 MiB, 3 Durchläufe) → KEK → entpackt Hauptschlüssel MKHKDF(MK) → HeaderKey / DataKey / MapKeyPasswort · Wiederherstellungsschlüssel · Geräteschlüssel · Panik-Passwort.vault v1, 4096-B-Header doppelt gespeichertOpenSSL 3, statisch gelinktKeines. Die Binärdatei enthält keinen NetzwerkcodePasswort
Argon2id leitet daraus den KEK ab, mit auf Ihren Rechner abgestimmten Parametern.
Hauptschlüssel MK
Mit dem KEK verpackt und in einem Slot gespeichert. Jeder der vier Slots entpackt denselben MK.
Datenschlüssel
Per HKDF abgeleitet. Header, Daten und Belegungstabelle nutzen jeweils einen eigenen Schlüssel.
SealDisk im Vergleich zu VeraCrypt, Cryptomator und Vollverschlüsselung
Jedes dieser Werkzeuge hat seine Stärken. Hier die Unterschiede, damit Sie das passende wählen oder sie kombinieren.
| SealDisk | VeraCrypt | Cryptomator | FileVault / BitLocker | |
|---|---|---|---|---|
| Bedienung | Wird als normales Laufwerk eingehängt; native macOS- und Windows-Apps | Wird als Laufwerk eingehängt; technische Oberfläche mit vielen Optionen | Wird als Laufwerk eingehängt; für Cloud-Synchronisierung gedacht | Dauerhaft für die ganze Festplatte aktiv; nichts einzuhängen |
| Was gesperrt auf der Festplatte liegt | Eine Datei, nicht von Zufallsdaten unterscheidbar | Eine Datei, nicht von Zufallsdaten unterscheidbar | Ein Ordner einzeln verschlüsselter Dateien; Anzahl und Größen sichtbar | Die Festplatte selbst, offen für jeden, der angemeldet ist |
| Passwort vergessen | 24-Wörter-Wiederherstellungsphrase, offline | Keine Wiederherstellung; die Daten sind verloren | Wiederherstellungsschlüssel | Wiederherstellungsschlüssel bei Ihnen oder Ihrem Konto |
| Unter Zwang | Panik-Passwort löscht den Hauptschlüssel; Tastenkürzel für die Notlöschung | Versteckte Volumes für glaubhafte Abstreitbarkeit | Nichts | Nichts |
| Offline, ohne Konto | Ja; gar kein Netzwerkcode, auch die Lizenzaktivierung ist offline | Ja | Ja für die Desktop-App | Ja, im System integriert |
Nach der öffentlichen Dokumentation der Produkte, Stand September 2026; alle entwickeln sich weiter, prüfen Sie die offiziellen Seiten. Vollverschlüsselung schützt einen ausgeschalteten Rechner und ergänzt einen Tresor, statt ihn zu ersetzen.
Kernfunktionen für immer kostenlos, vier Pro-Funktionen im Abo
Keine Testversion. Erstellen und nutzen Sie beliebig viele Tresore kostenlos, ohne Zeitlimit und ohne Registrierung. Pro ergänzt vier Funktionen für alle, die sie brauchen.
Kostenlos
Für immer. Unbegrenzt viele Tresore, keine Registrierung.
- Tresore anlegen und einhängen, unbegrenzt
- Automatische Sperre bei Inaktivität, Ruhezustand, Bildschirmsperre und Benutzerwechsel
- 24-Wörter-Wiederherstellungsphrase
- Panik-Passwort und Notlöschung
- Schreddern
- Eingebauter Dateibrowser
- Schutz vor Bildschirmaufnahmen
Pro Pro
Freigeschaltet mit einem Offline-Lizenzschlüssel. Ihre Tresore bleiben Ihre, ob Sie verlängern oder nicht.
- Tarnmodus
- Hardwarebindung (Secure Enclave / TPM)
- Exportschutz (unter Windows voll wirksam)
- Verschlüsseltes Audit-Protokoll
- Der Lizenzschlüssel ist an einen Rechner gebunden, wird offline aktiviert und braucht kein Konto
- Kostenlos heißt kostenlosDie Kernfunktionen sind für immer kostenlos, ohne Zeitlimit. Das ist keine Testversion.
- Ablauf sperrt nie Ihre DatenLäuft das Abo aus, bleiben Ihre vorhandenen Tresore und Daten vollständig unberührt. Bestehende getarnte und hardwaregebundene Tresore lassen sich weiterhin öffnen, lesen und beschreiben, ein eingeschalteter Exportschutz bleibt wirksam, Prüfprotokolle bleiben lesbar und überprüfbar. Nach Ablauf entfällt nur das Anlegen neuer Tresore mit Pro-Funktionen und das neue Einschalten von Pro-Optionen. Das Lizenzsystem ist an keiner Schlüsselableitung beteiligt — das ist eine Zusage auf Architekturebene, keine Richtlinienentscheidung.
- Aktivierung offlineDie Aktivierung ist vollständig offline. Der Maschinencode ist ein nicht umkehrbarer Digest der Mainboard-Kennung: Er enthält keine persönlichen Daten und wird nie hochgeladen. Die Lizenz wird gegen einen in der App eingebauten öffentlichen Schlüssel geprüft, ganz ohne Netzwerkanfrage. Speicher- oder Festplattenwechsel und Neuinstallation machen sie nicht ungültig; ein Mainboard-Tausch braucht einen neu ausgestellten Schlüssel, im Abo-Jahr kostenlos.
Kostenloser Download, ohne Registrierung
Die macOS-Version ist mit Developer ID signiert und von Apple beglaubigt. Die Windows-Version ist portabel: kein Installer, keine Adminrechte. Das Einhängen eines Tresors als Laufwerk braucht eine Dateisystemkomponente, siehe unten.
macOSVersion 1.2.0 · Apple Silicon
- macOS 26 und neuer: nichts weiter zu installieren. Die eingebaute Dateisystemerweiterung hängt Tresore ein; einmal in den Systemeinstellungen aktivieren.
- macOS 13 bis 15: macFUSE installieren, um Tresore als Laufwerk einzuhängen.
- Ohne Einhängen können Sie Dateien weiterhin im eingebauten Browser importieren, exportieren und ansehen. Intel-Macs werden noch nicht unterstützt.
WindowsVersion 1.2.0 · x64 und ARM64
- Windows 10 (2004+) und 11. Portable Einzeldatei-.exe: Doppelklick und los, kein Installer, keine Adminrechte.
- Um Tresore als Laufwerksbuchstaben einzuhängen, WinFsp installieren (Open Source). Ohne WinFsp funktioniert der eingebaute Dateibrowser trotzdem.
- Native x64- und ARM64-Builds. Tresordateien sind mit macOS austauschbar. Ein MSIX-Installer folgt, sobald wir ein Code-Signing-Zertifikat haben.
SHA256-Prüfsummen aller Downloads
Was es nicht kann, klar gesagt
Das Gefährlichste, was ein Sicherheitsprodukt tun kann, ist, Ihnen Schutz vorzugaukeln, den es nicht gibt. Diese Szenarien deckt SealDisk ausdrücklich nicht ab.
Freigegebene Apps können Daten hinaustragen
Der Exportschutz regelt nur, welche Prozesse das Volume lesen dürfen. Darf eine App eine Datei öffnen, kann sie diese woanders speichern, in die Zwischenablage kopieren oder hochladen. Geben Sie nur Apps frei, denen Sie vertrauen.
Schreddern auf SSDs ist physisch nicht garantiert
Wear-Leveling von SSDs, APFS-Snapshots und Time-Machine-Backups können alte Kopien behalten. Aktivieren Sie zusätzlich die Vollverschlüsselung mit FileVault oder BitLocker.
Die Sperre nach Fehlversuchen wirkt nur lokal
Wer die Containerdatei besitzt, kann Passwörter offline mit eigenen Werkzeugen durchprobieren. Die eigentliche Verteidigung sind die Argon2id-Parameter und ein langes Passwort.
Unter macOS gilt der Exportschutz nicht für den Finder
FSKit von macOS verrät dem Dateisystem nicht, welcher Prozess zugreift, daher kann der Exportschutz unter macOS den Finder nicht am Kopieren hindern. Unter Windows ist er voll wirksam. Prüfen Sie das vor dem Kauf von Pro; unter macOS hilft macFUSE im Kernel-Erweiterungsmodus.
4 GiB pro Datei
Das Dateisystem im Tresor basiert derzeit auf FAT: Eine Datei darf höchstens 4 GiB groß sein, und Namen dürfen \ / : * ? " < > | nicht enthalten. Eine spätere Version ersetzt es durch ein eigenes Dateisystem, das Containerformat bleibt kompatibel.
Druckschutz gilt nicht für Drittanbieter-Apps
Die eingebauten Bild-, PDF- und Textbetrachter haben keine Druckfunktion, aber nichts hindert eine freigegebene Drittanbieter-App am Drucken.
Was Sie vielleicht fragen möchten
Was, wenn ich mein Passwort vergesse?
Wenn Sie beim Anlegen des Tresors die 24-Wörter-Phrase erzeugt und aufbewahrt haben, entsperren Sie damit und setzen ein neues Passwort. Ohne beides kann niemand den Tresor öffnen, auch wir nicht. Das ist Absicht, kein Versehen.
Was passiert, wenn das Pro-Abo abläuft?
Mit Ihren Daten nichts. Jeder bestehende Tresor öffnet und funktioniert genau wie zuvor, auch solche mit Pro-Funktionen. Sie verlieren nur die Möglichkeit, neue Tresore mit Pro-Funktionen anzulegen oder neue Pro-Optionen einzuschalten, und das Audit-Protokoll pausiert nach einer Karenzzeit von 3 Tagen. Die Kernfunktionen bleiben für immer kostenlos.
Wie aktiviere ich Pro?
Drei Schritte, alle offline: Maschinencode in der App unter Einstellungen → Lizenz kopieren (er sieht aus wie W-4K7M-2QP9-XB3T-H6ZR); beim Kauf an uns senden; den erhaltenen Lizenztext auf derselben Seite einfügen und auf Aktivieren klicken. Kein Konto, keine Netzwerkanfrage. Die Lizenzseite gibt es ab Version 1.2.0.
Worin unterscheidet sich SealDisk von VeraCrypt?
Beide erstellen verschlüsselte Container, die wie Zufallsdaten aussehen und als Laufwerk eingehängt werden. SealDisk tauscht die vielen Optionen von VeraCrypt gegen eine native macOS- und Windows-App mit Dingen, die VeraCrypt fehlen: 24-Wörter-Wiederherstellungsphrase, Panik-Passwort und Notlöschung, automatische Sperre, Schutz vor Bildschirmaufnahmen und ein eingebauter Dateibrowser. VeraCrypt bietet versteckte Volumes und Linux-Unterstützung und ist vollständig Open Source. Die Vergleichstabelle oben zeigt die Details.
Kann die Tresordatei auf iCloud, Dropbox oder einer externen Festplatte liegen?
Ja. Der Tresor ist eine gewöhnliche Datei, und Synchronisierungsdienste sehen nur Chiffretext. Synchronisieren Sie im gesperrten Zustand; ein eingehängter Tresor kann Konfliktkopien erzeugen. Hängen Sie denselben Tresor nie auf zwei Rechnern gleichzeitig ein.
Muss ich etwas installieren, um einen Tresor einzuhängen?
Unter macOS 26 und neuer nicht: SealDisk bringt eine eigene, sandboxed Dateisystemerweiterung mit, die Sie einmal in den Systemeinstellungen aktivieren. Unter macOS 13 bis 15 installieren Sie macFUSE, unter Windows WinFsp. Beide sind Open Source, und ihre Lizenzen erlauben uns kein Bündeln. Auch ohne sie können Sie im eingebauten Dateibrowser importieren, exportieren und ansehen.
Ist die Windows-Version wirklich portabel?
Ja. Die Einzeldatei-.exe braucht weder Installer noch Administratorrechte; beim ersten Start entpackt sie sich in Ihren lokalen App-Datenordner. Es gibt auch eine .zip-Ordnerversion. Nur WinFsp, nötig zum Einhängen als Laufwerksbuchstabe, ist eine separate Systeminstallation.
Verbindet sich SealDisk mit dem Internet?
Nein. Im Programm gibt es keinen Netzwerkcode: keine Telemetrie, keine Update-Prüfung, kein Konto. Auch Pro-Lizenzen werden offline geprüft — gegen einen in der App eingebauten öffentlichen Schlüssel, ganz ohne Netzwerkanfrage. Sie können das mit einer Firewall überprüfen.
Funktionieren Tresore auf macOS und Windows?
Ja. Beide Plattformen teilen sich denselben C++-Kern und dasselbe Containerformat, eine .vault-Datei öffnet sich auf beiden.
Wie macht der Tarnmodus einen Tresor „ununterscheidbar“?
Ein normaler Tresor trägt eine kurze Klartextmarkierung, die der App sagt, dass es eine SealDisk-Datei ist. Der Tarnmodus entfernt sie; die Parameter der Schlüsselableitung ergeben sich aus einer von Ihnen gewählten Stufe, sodass jedes Byte vom ersten bis zum letzten Chiffretext oder Zufallsfüllung ist. Zum Öffnen teilen Sie der App mit, dass es ein getarnter Tresor ist, und wählen die Stufe.
Schließen Sie weg, was zählt
Kernfunktionen für immer kostenlos, offline, ohne Konto. Legen Sie Ihren ersten Tresor eine Minute nach dem Download an.
SealDisk 1.2.0 laden