Shamir Secret Sharing (SSS)

Eine Browser-Implementierung von Adi Shamirs Secret-Sharing-Verfahren von 1979. Wählen Sie, wie viele Anteile erzeugt werden (N bis zu 255) und wie viele zur Rekonstruktion nötig sind (K, der Schwellwert). Verteilen Sie die Anteile auf Personen, Geräte oder Schließfächer. Solange K davon überleben, lässt sich das Geheimnis wiederherstellen; mit weniger als K ist das Geheimnis mathematisch nicht von Zufall zu unterscheiden.

Anleitung

1
N und K wählen

2-of-3 persönlich, 3-of-5 Team.

2
Geheimnis eingeben

Master-Passwort, Seed-Phrase.

3
Anteile verteilen

Auf verschiedene Personen, Orte, Geräte.

4
Bei Bedarf wiederherstellen

K Anteile sammeln und kombinieren.

Teilen Sie ein Master-Passwort oder eine Seed-Phrase in N Stücke — beliebige K davon stellen es wieder her, weniger geben nichts preis

Sie erhalten N Anteile. Beliebige K davon rekonstruieren das Geheimnis. Weniger als K geben nichts preis.
Alle Anteile unten gehören zu einem Satz. Erneutes Teilen erzeugt einen NEUEN Satz, und die älteren Anteile funktionieren nicht mehr — Sie können ein Geheimnis nur aus Anteilen desselben Satzes wiederherstellen.

Was Shamir Secret Sharing tut

  • Informationstheoretische Sicherheit: mit weniger als K Anteilen lernt ein Angreifer NICHTS über das Geheimnis.
  • Jeder Anteil trägt einen kleinen Header (Version, Schwellwert, Satz-ID) plus einen 4-Byte-Integritäts-Tag, sodass Kombinieren eine korrekte Wiederherstellung verifizieren und nicht zusammenpassende oder unzureichende Anteile klar kennzeichnen kann.
  • Verwendet das byte-weise Standardverfahren über GF(2⁸) — dieselbe Algebra wie AES.
  • Verteilen Sie Anteile auf Personen, Geräte und geografische Standorte.
  • Diese Implementierung fügt keine Passwort-Schicht hinzu — die Anteile SIND der Schutz.
Kopiert

Funktionen

Informationstheoretische Sicherheit
Anders als Verschlüsselung bietet Shamir perfekte Geheimhaltung: K−1 Anteile enthalten null Information über das Geheimnis. Die Mathematik kommt aus Polynom-Interpolation über einem endlichen Körper.
GF(2⁸) byte-weise
Jedes Byte wird unabhängig mit derselben endlichen Körper-Algebra geteilt, die auch in AES verwendet wird — geprüft, schnell und Standard.
Bis zu 255 Anteile
In 2-aus-3 für Familien-Backup, 3-aus-5 für Firmen-Key-Escrow oder beliebiges (K, N) bis N = 255 aufteilen.
Verifizierte Wiederherstellung
Ein integrierter Integritäts-Tag sorgt dafür, dass Kombinieren bestätigt, dass das Geheimnis exakt rekonstruiert wurde — und gibt einen klaren Fehler für nicht zusammenpassende, unzureichende oder satzübergreifende Anteile aus, anstatt stillschweigend Müll zurückzugeben.
Kryptografisch sichere Zufallszahlen
Polynom-Koeffizienten kommen aus crypto.getRandomValues — niemals Math.random.
Läuft in Ihrem Browser
Splitten und Kombinieren werden im Browser-Tab über die Web Crypto API ausgeführt. Die Polynom-Interpolation über GF(2⁸) wird clientseitig in JavaScript berechnet — für dieses Tool existiert kein /split- oder /combine-Endpunkt, der Algorithmus wird in den Seiten-Assets ausgeliefert.

Häufige Fragen

Wie unterscheidet sich das vom Verschlüsseln und Verteilen des Schlüssels an alle?

Verschlüsselung teilt das Geheimnis in Chiffretext + Schlüssel — wer beides hat, hat vollen Zugriff. Shamir teilt das Geheimnis direkt in N Stücke; Sie brauchen K davon, und K−1 Anteile geben mathematisch NICHTS preis (nicht nur rechnerisch).

Welches (K, N) ist gut?

2-of-3 ist die populäre Standardwahl für Einzelpersonen (zwei Orte, Sie, Partner, Anwalt). 3-of-5 für kleine Teams. Höheres K reduziert das Kompromittierungs-Risiko; höheres N verbessert die Überlebensfähigkeit gegen Verlust.

Kann ich der Implementierung vertrauen?

Sie nutzt das standardmäßige byte-weise Shamir-Verfahren über GF(2⁸) — dieselbe Konstruktion, die Hashicorp Vault, Trezor SLIP-0039 (BIP-39-Sharded-Backups) und die meisten anderen produktiven SSS-Implementierungen verwenden. Splitten und Kombinieren laufen in Ihrem Browser über die Web Crypto API.

Was, wenn ein Anteil verloren geht?

Solange mindestens K Anteile verbleiben, kann das Geheimnis wiederhergestellt werden. Verteilen Sie N > K, um Redundanz hinzuzufügen — ein 3-aus-5-Schema überlebt den Verlust von 2 Anteilen.

Was, wenn ein Anteil an einen Angreifer leakt?

Wenn weniger als K leaken, ist Ihr Geheimnis weiterhin sicher. Sie sollten das Geheimnis rotieren und neue Anteile verteilen; die alten können nichts mehr wiederherstellen, weil das zugrunde liegende Geheimnis sich geändert hat.

Welches Anteilsformat wird verwendet?

Die zugrunde liegende Mathematik ist das kanonische byte-weise Verfahren über GF(2⁸) mit dem Standard-Reduktions-Polynom 0x11b. Jeder Anteil ist in einen kleinen, selbstbeschreibenden Container verpackt (Version, Schwellwert, Satz-ID und ein Integritäts-Tag), sodass das Tool die Wiederherstellung verifizieren und nicht zusammenpassende Anteile erkennen kann — stellen Sie die Anteile mit diesem Tool wieder her, nicht mit einer rohen GF(256)-Bibliothek.

Wie bewerten Sie dieses Tool?

Danke für Ihre Bewertung!
Möchten Sie mehr sagen? Hinterlassen Sie einen Kommentar!
Danke! Ihr Kommentar erscheint nach der Moderation.
Veröffentlicht Autoren: