Naar de inhoud
Klarinbox

Uw e-mails gaan nergens heen. Controleer het zelf.

Uw berichten blijven op uw apparaat, en u kunt dat in dertig seconden nagaan. Deze pagina legt uit hoe.

Drie controles

  1. Het tabblad Netwerk

    Open de ontwikkelaarstools van de browser (F12), tabblad Netwerk, zet daarna een bericht neer en zet het om naar PDF. U ziet de scripts en de lettertypen van de site laden, en geen enkel verzoek dat uw bericht meeneemt.

  2. De vliegtuigmodus

    Laad een toolpagina, verbreek de verbinding en werk daarna door: het lezen, het uithalen en de PDF blijven werken.

  3. Het beveiligingsbeleid

    Toon de broncode van de pagina: de tag Content-Security-Policy draagt connect-src 'self'. De browser weigert de pagina elke verbinding met een ander domein, welke code zij ook uitvoert.

Het beveiligingsbeleid voor de inhoud

Het is op elke pagina van de site hetzelfde: default-src 'self', connect-src 'self' blob: data:, img-src 'self' blob: data:, form-action 'none', object-src 'none', base-uri 'none'. Er wordt geen lettertype bij een leverancier opgehaald, geen script bij een CDN, geen bezoekersmeting. script-src laat daarnaast 'wasm-unsafe-eval' en blob: toe, voor de hieronder beschreven transcriptiemotor: zijn WebAssembly-code compileren, en hem zijn uitvoeringsdraad in het geheugen van het tabblad laten schrijven. Een blob: komt altijd van de pagina zelf, nooit van een ander domein.

De tekst van een e-mail verschijnt in een afgeschermd kader, zonder scripts, dat dit beleid erft: een afbeelding die elders staat, wordt daar door de browser geweigerd, waardoor een bericht zijn afzender niet kan melden dat het is geopend, en een formulier in een bericht kan niets versturen.

Wat er niet uit gaat

  • Het bestand en wat erin zit: gelezen, getoond, opgemaakt en opgeslagen in het tabblad.
  • Geen enkel DNS-verzoek: de DKIM-handtekening van een bericht wordt niet opnieuw berekend, want daarvoor zou een sleutel bij een server moeten worden opgevraagd; de getoonde uitslag is die welke de ontvangende server heeft genoteerd.
  • Geen tijdstempel: de datum van productie in een PDF is die van uw computer, en dat staat er ook zo bij.
  • Geen externe afbeelding, geen lettertype en geen script van een derde.

Wat van het ene tabblad naar het andere gaat: Klarmask

De knop Zwartlakken in Klarmask, onder een hier gemaakte PDF, opent Klarmask in een nieuw tabblad en geeft die PDF daaraan mee. Het bestand gaat van het ene tabblad naar het andere in uw browser, op uw computer: het wordt nergens heen geüpload, en het tabblad Netwerk toont geen enkel verzoek dat het meeneemt.

Er vertrekt niets zonder uw handeling: de PDF wordt pas bij een klik op die knop meegegeven, alleen aan het adres www.klarmask.com, nooit aan een andere site. Klarinbox wacht tot de ontvangstpagina van Klarmask de vingerafdruk van het ontvangen bestand bevestigt, en dit tabblad kan daarna niets meer aan die pagina vragen.

Aan de andere kant zet Klarmask de PDF even in de privéruimte die de browser voor hem reserveert, zolang zijn werkplaats opent, controleert de vingerafdruk en wist hem meteen. Hij doet dezelfde belofte als Klarinbox en beschrijft deze overgang op zijn eigen pagina Privacy.

Het enige verzoek van de site

Na een opslag stuurt uw browser naar dit domein één verzoek zonder inhoud, dat alleen een soort en een aantal bevat: POST /compte?f=message&p=1. Verder niets: geen bestandsnaam, geen inhoud, geen adres, geen cookie.

De soort zegt wat er is geopend: message voor een neergezet berichtbestand (.msg, .eml, .emlx, winmail.dat), boite voor een bericht uit een mailbox (.pst, .ost, mbox), discussion voor een WhatsApp-gesprek. Het aantal is dat van de berichten, of de gesprekken, die het opgeslagen bestand omvat: een bijlage of de PDF van een bericht telt voor 1, het archief met de bijlagen van twintig berichten telt voor 20. Een productiedossier met zowel bestanden als berichten uit een mailbox stuurt één verzoek per soort. Een bericht dat twee keer wordt opgeslagen, telt twee keer.

Het logboek van de teller schrijft alleen een datum, de soort en dat aantal, en alleen voor een geldig verzoek. Het toegangslogboek van de site schrijft alleen een datum, de antwoordcode en de opgevraagde pagina, zonder haar querystring. Geen van beide bewaart een IP-adres, een user-agent of een verwijzende pagina. De totalen op de startpagina worden daar eens per uur uit gehaald.

Een browser die vraagt om niet gevolgd te worden (Global Privacy Control, Do Not Track), stuurt niets. Mislukt het versturen, dan gebeurt dat stil: het houdt nooit een opslag tegen. Offline vertrekt er niets, en er wordt niets voor later bewaard.

Het model dat de spraakberichten transcribeert

Een WhatsApp-gesprek bevat soms spraakberichten, en zoeken op een woord ziet ze niet. Klarinbox kan ze transcriberen, zodat u erin kunt zoeken. Het doet dat alleen als u erom vraagt, en het noemt de exacte grootte voordat het iets ophaalt. Zolang u niet hebt ingestemd, kijkt het zoeken niet in de geluiden, en de tool zegt dat, in plaats van u te laten geloven dat het alles heeft gelezen.

Het model is Whisper, door OpenAI uitgebracht onder de MIT-licentie, in de omzetting van de ONNX-gemeenschap, vastgezet op één revisie. Deze site levert het, nooit een derde: ongeveer 102 MB (76 MB gewichten en 26 MB WebAssembly-motor), één keer opgehaald, bestand voor bestand gecontroleerd tegen de gepubliceerde vingerafdrukken, en daarna bewaard in de privéruimte die uw browser voor deze site reserveert. Een bestand waarvan de vingerafdruk niet klopt, wordt niet bewaard en niet uitgevoerd, en één knop wist alles.

De transcriptie gebeurt in het tabblad, op uw computer: het geluid gaat nergens heen, en het tabblad Netwerk toont tijdens het werk geen enkel verzoek. Om de motor te kunnen uitvoeren, laat het beveiligingsbeleid het compileren van WebAssembly ('wasm-unsafe-eval') en modules die in het geheugen van het tabblad worden geschreven (blob:) toe: dat is niet 'unsafe-eval', er wordt geen JavaScript ter plekke geëvalueerd, en die twee regels openen geen enkel domein.

Wat de transcriptie teruggeeft, is het werk van een machine: het dient om te lezen en te zoeken, het vergist zich soms in een eigennaam, en het vervangt het luisteren niet. Het oorspronkelijke bestand blijft het spraakbericht zelf, met zijn vingerafdruk.

Wat uw browser bewaart om offline te werken

Na een bezoek aan een toolpagina bewaart een service worker in de browser de code van de site (de werkplaats, zijn lezers, de PDF-motor) en de pagina's in uw taal. Daarna kunt u de verbinding verbreken en doorwerken, ook van tool wisselen.

De lettertypen en de emoji's van de PDF's (ongeveer 31 MB in totaal, waarvan 23 MB lettertypen) worden pas bij hun eerste gebruik bewaard, nooit vooraf: een bericht in het Nederlands vraagt er maar 1,7 MB van. De motor controleert bij elke productie de vingerafdruk van elk bestand, of het nu van het netwerk of uit dit cachegeheugen komt.

Dat cachegeheugen bevat alleen bestanden van de site: nooit een van uw bestanden, nooit het verzoek van de teller. Het wist u met de gegevens van de site, in de instellingen van de browser, en het vernieuwt zichzelf bij elke versie. Onversleuteld geserveerd of vanaf een schijf geopend, werkt de site ook zonder.

En de AVG

Klarinbox verwerkt geen van de persoonsgegevens in uw berichten: hij ontvangt ze niet. De uitgever is dus geen verwerker voor wat u opent, en er is geen doorgifte, geen verwerkersovereenkomst en geen bewaartermijn vast te stellen. U blijft verantwoordelijk voor wat u met de berichten doet, en vooral met die van derden.

Wat wij niet garanderen

  • Uw browser en zijn extensies. Een extensie die de pagina's mag lezen, kan lezen wat daarop verschijnt, hier zoals overal.
  • Uw computer. Spyware op de machine ziet wat u ziet.
  • De opgeslagen bestanden. Een opgeslagen bijlage opent u daarna met uw programma's, met de risico's van een ontvangen bestand; een PDF die u mailt, verlaat uw machine.
  • De links in een bericht. Een link die u volgt, opent in een nieuw tabblad, op een andere site: wat daar gebeurt, hangt niet meer van ons af.