Über burnMSG
burnMSG ist ein Dienst für kurzlebige, vertrauliche Nachrichten.
Du schreibst einen Text, bekommst dafür einen einmaligen Link — und
sobald die Nachricht gelesen wurde, ist sie unwiderruflich weg.
Kein Konto, kein Verlauf, keine Kopie, die irgendwo liegen bleibt.
Wie es funktioniert
- Du schreibst deine Nachricht im Browser.
- Der Text wird noch auf deinem Gerät verschlüsselt — bevor überhaupt etwas an den Server geht.
- Du erhältst einen Link, der den Schlüssel zur Nachricht enthält. Der Server bekommt diesen Schlüssel nie zu sehen.
- Du schickst den Link an die Empfängerin oder den Empfänger.
- Beim Öffnen wird die Nachricht im Browser entschlüsselt und angezeigt.
- War „Nach dem Lesen löschen" aktiv, wird die Nachricht in diesem Moment endgültig von unseren Servern entfernt.
Funktionen
Einmal-Nachrichten. Nach dem ersten Öffnen wird die Nachricht sofort und dauerhaft gelöscht.
Ablaufzeiten. Alternativ oder zusätzlich läuft eine Nachricht nach 1 Stunde, 1 Tag, 7 oder 30 Tagen automatisch ab.
Passwortschutz. Optional zusätzlich zum Link — ohne das Passwort lässt sich die Nachricht auch mit dem richtigen Link nicht öffnen.
Kein Konto nötig. Nachricht schreiben, Link teilen, fertig.
Vorschau-sicher. Link-Vorschauen von Messengern (Slack, WhatsApp, iMessage) verbrauchen die Nachricht nicht — erst ein bewusster Klick auf „Anzeigen" tut das.
Sicherheit
Verschlüsselung im Browser. AES-256-GCM — der Text wird verschlüsselt, bevor er das Gerät verlässt.
Schlüssel nie auf dem Server. Er steckt im Teil des Links hinter # — Browser senden diesen Teil grundsätzlich nicht mit an den Server, er landet also nicht in Logs oder der Datenbank.
Zwei-Faktor bei Passwortschutz. Der eigentliche Schlüssel wird per PBKDF2 (250.000 Iterationen) aus Link und Passwort gemeinsam abgeleitet. Es reicht nicht, nur eines von beiden zu kennen.
Zero-Knowledge. Auch wir als Betreiber können den Inhalt einer Nachricht nicht lesen — unsere Datenbank enthält ausschließlich Chiffretext.
Ehrlich gesagt: Weil wir dein Passwort nie sehen, können wir es auch nicht prüfen, bevor eine Nachricht gelöscht wird. Bei „Nach dem Lesen löschen" + Passwortschutz verbrennt ein Öffnungsversuch die Nachricht deshalb auch dann, wenn das Passwort falsch eingegeben wurde. Das ist ein bekannter Kompromiss von Zero-Knowledge-Systemen — kein Bug, aber gut zu wissen, bevor man sich vertippt.
Grenzen
burnMSG schützt die Übertragung einer einzelnen, kurzlebigen Nachricht. Es ersetzt keinen Ende-zu-Ende-verschlüsselten Messenger für laufende Kommunikation, und es schützt nicht davor, dass jemand mit Zugriff auf das Gerät der Empfängerin die Nachricht liest, bevor sie es selbst tut.