ACHTUNG! Nur ein Stick für ein Job! Ist die Datei die aufm Stick war weg oder Stick kaputt keine wiederherstellung möglich.
Den Key kann man aber auch auf den Pc herunterladen und benutzen zum Entsperren (ist aber nicht so sicher wie der Stick).
Der Stick wird an den Key gebunden also datei kopieren auf nen anderen Stick ist Sinnlos.
App-ID: com.runlevel.lockandkey
Herausgeber: Runlevel
Aktuelle Version: 0.1.21
Port: 29135 (Web-Tab im UGOS App Center)
Plattform: UGOS Docker-App, amd64, nur Admin
Was die App kann
Verschlüsseln (Sperren)
- Beliebigen Ordner auf Volume 1 oder Volume 2 wählen (inkl. Unterordner)
- Jede Datei einzeln verschlüsseln → Endung .lkenc
- Marker .lockkey-sealed und Integritäts-Manifest .lockkey-manifest im Ordner
- SHA-256-Prüfung nach dem Sperren (Größe + Hash pro Datei)
- Atomisches Sperren: entweder alle Dateien verschlüsselt oder bei Fehler Rollback — keine halben Zustände
- Systemordner mit @ im Namen werden im Ordner-Picker ausgeblendet
Schlüssel
- Schlüsseldatei lockkey_<id>.lk nach dem Sperren per Download
- Schlüssel wird nicht dauerhaft auf dem NAS gespeichert
- Optional: Schlüsseldatei mit Passwort schützen (PBKDF2 + AES-GCM, min. 8 Zeichen)
- Optional: Schlüssel automatisch auf USB-Stick schreiben — Stick wird dabei formatiert (FAT32), nur die Schlüsseldatei bleibt
- Ein USB-Stick = ein Tresor (alte Schlüssel auf dem Stick werden entfernt)
USB-Bindung
- Optional Bindung an USB-Label und Seriennummer
- Entsperren mit falschem Stick wird abgelehnt (wenn Bindung aktiv)
- USB-Stick muss am NAS eingesteckt sein (Mount /mnt/@usb)
Öffnen & wieder sperren
- Entsperren mit Schlüssel vom USB-Stick am NAS
- Entsperren mit hochgeladener Schlüsseldatei (Browser)
- Wieder sperren (re-lock) mit demselben Schlüssel
- Atomisches Entsperren mit Rollback bei Fehler
Tresor-Verwaltung
- Übersicht aller Tresore (Name, Pfad, Status, Dateianzahl, USB-Bindung)
- Hintergrund-Jobs mit Fortschrittsanzeige
- Tresor aus Liste löschen — bei gesperrtem Tresor bleiben die .lkenc-Dateien auf dem NAS
- Orphan-Recovery: Tresor wiederfinden, wenn Schlüssel auf USB + verschlüsselter Ordner noch da sind, App-Eintrag aber fehlt (Rescan beim Start)
Ordner & Geräte
- Ordner-Browser: Volume 1, Volume 2, Unterordner
- Anzeige: wie viele Dateien sperrbar / bereits verschlüsselt / Ordner schon gesperrt
- USB-Übersicht: eingesteckte Sticks (Mount, Modell, Label, Seriennummer, Größe)
- Installationsparameter: DATA_PATH (Metadaten/Log), NAS_DATA_ROOT (Kurzweg für Ordnerauswahl)
Oberfläche
- Web-UI Deutsch / Englisch
- Eigenes App-Icon (USB-Stick + Schlüssel, Türkis/Rot)
- Link zu Ugreen NAS Admin (Desktop-Begleiter)
- Klare Warnhinweise: keine Wiederherstellung ohne Schlüssel, USB-Formatierung löscht Stick-Inhalt
Abgrenzung
Lock & Key ist kein Vollfestplatten-Verschlüsselungs-Tool und kein Cloud- oder Netzwerk-Tresor — nur lokale Ordner auf dem NAS.
Wichtige Hinweise
- Ohne Schlüsseldatei = Datenverlust (bewusst so — kein Backdoor, kein Recovery)
- USB abziehen versteckt den Ordner nicht — die .lkenc-Dateien bleiben sichtbar, sind aber ohne Schlüssel unlesbar
- Beim Schlüssel-Schreiben auf USB: alle bisherigen Daten auf dem Stick gehen verloren
- Nur für NAS-Administratoren (only_admin: true)
- Port 29135 nicht ins Internet freigeben
Technik (kurz)
- Alpine + Python/Flask + cryptography (AES-256-GCM)
- Daten unter DATA_PATH: vaults.json, jobs.json, lockkey.log, meta.json
- Mounts: /volume1, /volume2 (rw), UGOS-Ordner-Kurzweg, /mnt/@usb (rw), /dev + /sys (ro)
- Symlinks und keine regulären Dateien werden beim Sperren übersprungen
- Keine ausgehenden Verbindungen zu Runlevel oder Analytics
UGOS-Abhängigkeiten: Firmware ≥ 1.13.0, Docker-Paket ≥ 1.7.0
Versionshistorie
Typischer Ablauf
- App installieren, DATA_PATH und NAS_DATA_ROOT setzen (z. B. /volume1/docker/lock-and-key/data)
- USB-Stick am NAS einstecken (wenn Schlüssel direkt auf Stick gewünscht)
- Neuen Tresor: Name, Volume 1/2, Ordner browsen → „Diesen Ordner auswählen“
- Optional: „Schlüssel auf USB-Stick schreiben“ + Stick wählen
- Optional: Passwort für Schlüsseldatei
- Ordner sperren — Fortschritt abwarten, Integritätsprüfung OK
- Schlüsseldatei sichern (Download und/oder Stick — Stick ggf. abziehen und verwahren)
- Zum Öffnen: Stick ans NAS, Tresor wählen, Mit USB am NAS öffnen (ggf. Passwort)
- Nach Bearbeitung: Wieder sperren mit demselben Schlüssel
-
Version 0.1.25.0001
-
Runlevel5 -
June 30, 2026 at 5:46 PM -
36.49 MB -
2 Downloads
Lock & Key v0.1.25 — Ordner verschlüsseln, Schlüssel getrennt (UGOS Docker)
Was die App macht:
Verschlüsselt gewählte Ordner auf Volume 1/2 (AES-256-GCM). Schlüsseldatei liegt nicht auf dem NAS — Download oder USB-Stick. Entsiegeln nur mit Schlüssel (+ optional Passwort).Neu in v0.1.25:
• UGREEN-Compliance (Privacy, Help, Support, Open Source im Store)
• Stabile Web-Oberfläche im Browser
• Footer mit Hilfe- und Support-LinksVoraussetzungen:
• UGOS Pro ≥ 1.13, Docker, amd64
• Port: 29135
• USB-Zugriff für Schlüssel auf Stick (optional)
• Nur für Administratoren — Schlüssel sicher aufbewahren!Warnung:
Ohne Schlüsseldatei keine Wiederherstellung. Vor dem Sperren immer Backup/Schlüssel testen.Links:
• https://github.com/runlevel1977-del/Runlevel-UGOS-Apps
• Datenschutz: …/docs/privacy/lockandkey.md
• Support: runlevel1977@posteo.de -
-
Version 0.1.25
-
Runlevel5 -
June 28, 2026 at 10:50 AM -
36.48 MB -
1 Download
• Integritätsprüfung nach dem VersiegelnTresore mit leeren Dateien (0 Bytes, z. B. null-Dateien oder leere Configs
in Backup-Dumps) schlugen fälschlich mit „Integritätsprüfung fehlgeschlagen
(size)“ fehl. Das ist behoben — 0-Byte-Dateien werden korrekt erkannt.
• Ordnerauswahl auf Volume 2
Beim Durchsuchen von Ordnern auf Volume 2 sprang die Auswahl manchmal
zurück auf Volume 1. Die Volume-Auswahl bleibt jetzt stabil, auch wenn
mehrere Browse-Anfragen parallel laufen.
• Aufgabenstatus in der Web-UI
Nach erfolgreichem Versiegeln blieb die Meldung teils bei „Aufgabe läuft…“
hängen — obwohl der Tresor schon fertig war (besonders mit
USB-Schlüssel-Schreiben). Der Status wechselt jetzt zuverlässig auf
„Fertig“, inklusive kombinierter Abschlussmeldung mit USB-Hinweis.
Technisch (kurz): atomischere Job-Speicherung, keine blockierenden
Vault-Refreshes während laufender Aufgaben, Race-Conditions bei
jobs.json behoben.
Version: 0.1.25 | App-ID: com.runlevel.lockandkey | Port 29135
Getestet auf: UGREEN DXP4800, UGOS 1.16.x
Wie immer: Ohne Schlüsseldatei keine Wiederherstellung. USB-Stick wird beim
automatischen Schlüssel-Schreiben formatiert — vorher sichern!
Feedback und Fehlermeldungen gerne hier im Thread.
-
-
Version 0.1.22
-
Runlevel5 -
June 27, 2026 at 6:00 PM -
36.48 MB -
1 Download
Lock & Key verschlüsselt einen Ordner auf dem NAS (Volume 1/2, USB). Nach dem Versiegeln sind die Dateien nur mit einer Schlüsseldatei lesbar — ideal auf einem USB-Stick am NAS. Optional Bindung an USB-Label oder Seriennummer; Schlüsseldatei optional passwortgeschützt. Atomisches Seal/Unlock (alles oder nichts); Integritätsprüfung per SHA-256-Manifest; Wiederherstellung verwaister Tresore.
@-Systemordner sind im Picker ausgeblendet. Optional UGOS Web-API für Speicher-Labels.
Begleiter: Ugreen NAS Admin.
Versionsänderungen
-
-
Version 0.1.21.0001
-
Runlevel5 -
June 24, 2026 at 2:33 PM -
36.39 MB -
1 Download
-