Notizen landen bei den großen Anbietern in deren Cloud, synchronisiert über deren Server, mit Konto. Alien Notes macht das Gegenteil: eine lokale, verschlüsselte Notizen- und Checklisten-App für Android / GrapheneOS und den Linux-Desktop — komplett offline, ohne Konto, ohne Server, ohne Telemetrie. Die Android-App fordert keine Internet-Berechtigung an, die Desktop-Fassung läuft als Flatpak ohne Netzwerk-Berechtigung und ohne Zugriff auf deine Dateien. Deine Notizen verlassen das Gerät nie im Klartext.
Schwester-App von Alien Pass und dem Sachwert-Tresor — gleiche Architektur, gleiche Härtung, gleicher Alien-Investor-Stil.
So bekommst du sie
Als App (Android / GrapheneOS): bewusst nicht im Google Play Store, sondern über
signierte Releases. Am einfachsten über Obtainium:
„App hinzufügen“, die Repo-URL https://codeberg.org/Alien-Investor/alien-notes eintragen, dann meldet Obtainium jedes Update automatisch.
Oder die neueste APK direkt installieren.
Oder direkt aus dem Zap Store, dem App-Store auf Nostr.
Signatur-Fingerprint (SHA-256) zum Prüfen der Echtheit mit AppVerifier, über alle Versionen gleich:
F3:68:F9:0B:F8:DF:8C:55:BB:6C:28:6D:32:25:BA:8A:F4:45:22:7B:A6:9B:36:00:DF:BB:F6:A1:44:09:BA:7C
apksigner: f368f90bf8df8c55bb6c286d3225ba8af445227ba69b3600dfbbf6a14409ba7c
Erster Start: Du vergibst deine Passphrase (mindestens 12 Zeichen; der Vorschlag-Button erzeugt sechs Würfelwörter aus der EFF-Liste). Die App misst, wie schnell dein Gerät die Schlüsselableitung schafft, und schlägt eine passende Argon2-Stufe vor. Kein Reset, kein Backdoor: Passphrase vergessen = Notizen weg. Lege ein Backup an und bewahre die Passphrase sicher auf.
Was sie kann
- Notizen und Checklisten — eine Notiz ist freier Text (bis 100.000 Zeichen), eine Checkliste hat bis zu 200 Einträge mit Kästchen, „Erledigte nach unten“ und „Haken zurücksetzen“. Der Typ lässt sich umschalten: Zeilen werden Einträge und umgekehrt, mit Rückfrage, wenn dabei etwas gekürzt würde.
- Kein Speichern-Knopf — die App speichert beim Tippen (nach 1,5 s Ruhe) und beim Verlassen der Notiz, verschlüsselt, jedes Mal die ganze Datei. Der Titel darf leer bleiben, dann dient die erste Zeile als Titel.
- Markdown-Ansicht je Notiz (Schalter, ab Werk aus) — Überschriften (
#bis###), fett, kursiv, Listen, Kästchen (- [ ],- [x]), Code, Trennlinien. Eigene kleine Untermenge, kein Fremd-Renderer, kein HTML, Links bleiben bewusst reiner Text — die App hat ohnehin kein Netz. Ein Spickzettel im Editor zeigt „so tippen → so sieht es aus“ und fügt auf Wunsch eine Beispielnotiz ein. - Kategorien wie Ordner (frei eintippen, Vorschläge aus vorhandenen, Filter-Chips über der Liste, umbenennen mit allen Notizen darin), Favoriten, angeheftete Notizen ganz oben, Chip „Offen“ für Checklisten mit unerledigten Einträgen, Suche über Titel, Text, Checklisten-Einträge und Kategorie. „Datum einfügen“ setzt Datum und Uhrzeit an den Cursor.
- Umzug von Standard Notes (seit 1.1) — liest ein entschlüsseltes Standard-Notes-Backup, das heruntergeladene ZIP direkt oder die Textdatei daraus. Klartext-, Markdown-, Code-, Rich-Text- und Super-Notizen werden Notizen, Checklisten werden Checklisten, der erste Tag wird die Kategorie. Authenticator-Einträge (2FA), Spreadsheets und Dateien werden nie übernommen; ein zweiter Import legt keine Dubletten an.
- Mehrere auf einmal (seit 1.1) — Notizen auswählen und gemeinsam in den Papierkorb legen (ein „Rückgängig“ für alle, höchstens 200 auf einmal), in eine Kategorie setzen oder als Favorit markieren. Dazu „Rückgängig“ nach dem Löschen in den Papierkorb (sechs Sekunden), „Keine Vorschau“ je Notiz, drei Schriftgrößen — und jede Rückfrage ist ein Dialog im App-Design, denn der Android-Systemdialog erbt den Screenshot-Schutz nicht.
- Kopieren mit Auto-Löschen — „Kopieren“ legt die ganze Notiz in die Zwischenablage; die App leert sie nach der eingestellten Zeit (ab Werk 30 s, abschaltbar) und beim Sperren. In der Android-App ist Kopiertes als sensibel markiert, die System-Vorschau zeigt den Inhalt nicht (Android 13+). Bei „Sperren im Hintergrund: sofort“ bleibt das Kopierte bis zum Ablauf der Zeit stehen, damit es sich noch in eine andere App einfügen lässt (seit 1.3).
- Sperre, lockerer als beim Passwort-Manager — ab Werk keine Sperre nach Inaktivität und im Hintergrund erst nach 30 Minuten, beides einstellbar bis „nie“ bzw. „sofort“. Die Hintergrund-Sperre greift, wenn du nach der gewählten Zeit zurückkehrst; bis dahin bleibt der Schlüssel im Arbeitsspeicher. „Jetzt sperren“ löscht Schlüssel und alles Angezeigte sofort. Die Datei auf dem Gerät ist immer verschlüsselt. Bei „sofort“ sperrt die Android-App auch, während der Datei-Picker offen ist; entsperrst du innerhalb von fünf Minuten, läuft der Import mit der gewählten Datei weiter (seit 1.2).
- Papierkorb — Gelöschtes bleibt 30 Tage wiederherstellbar, höchstens 200 Notizen gleichzeitig; er zeigt nur Titel, Typ und Löschdatum, nie den Inhalt. „Endgültig löschen“ und „Papierkorb leeren“ vernichten sofort. Der Papierkorb ist gerätelokal: Beim Zusammenführen wandert die Löschung auf die anderen Geräte, der Inhalt nicht.
- Verschlüsseltes Backup & Zusammenführen — die
.notes-Datei ist vollständig verschlüsselt und darf eine andere Passphrase haben. Je Notiz gewinnt die neuere Änderung, Löschungen werden ein Jahr lang mitgeführt. Sync z.B. über Syncthing, auch zwischen Handy und Linux-Desktop. - Aegis-Hürde (optional) — nach der Passphrase zusätzlich ein TOTP-Code aus Aegis; Schlüssel oder otpauth-Link zum Kopieren, kein QR. Ehrlich benannt als Hürde, nicht als zweiter Faktor.
- Fingerabdruck-Entsperren (optional, Android) wie bei Alien Pass, mit Passphrase-Pflicht nach jedem Neustart, sofern beim Aktivieren nicht „auch nach Neustart“ angekreuzt wird (ab Werk aus). Schnell-Entsperren mit PIN (optional, nur Desktop) nach einer Sperre.
- Screenshots und App-Umschalter (Android) — ab Werk gesperrt (FLAG_SECURE), in den Einstellungen abschaltbar, denn Notizen sind nicht immer geheim. Gesperrt und beim Einrichten ist der Schutz immer an.
- Kein Android-Autofill, auch kein fremdes (seit 1.4) — die App nimmt ihre WebView vom Android-Autofill-Framework aus. Ein Passwort-Manager, der als Autofill-Dienst eingerichtet ist, sieht die Passphrase-Felder nicht und kann nicht anbieten, sie zu speichern. Das HTML-Attribut
autocomplete="off"allein hält das nicht auf, darum nativ. - Zweisprachig — Deutsch und Englisch, Handbuch in der App (
?-Button), zwei Farbschemata.
Sicherheit — und ihre Grenzen
- Argon2id leitet den Schlüssel aus deiner Passphrase ab (Standard 64 MiB, 3 Durchgänge, wählbar 32/64/128 MiB) — memory-hard, also teuer für GPU-Angriffe auf eine gestohlene Datei.
- AES-256-GCM über die native WebCrypto. Ein zufälliger Datenschlüssel verschlüsselt die Notizen, die Passphrase verpackt nur diesen Schlüssel. Die Kopfdaten der Datei sind mitauthentisiert — Manipulation fällt auf. Beim Passphrase-Wechsel wird auch der Datenschlüssel erneuert.
- Eigene Datei, eigene Schlüssel. Dieselbe Formatfamilie wie Alien Pass, aber mit eigener Kennung
AINV1und Endung.notes. Alien Pass weist eine Notizen-Datei ab und umgekehrt; die Apps teilen nie Schlüssel oder Slots, auch bei gleicher Passphrase. - Import-Grenzen. Eine fremde
.notes-Datei darf keine beliebigen Argon2-Parameter erzwingen, keine Übergröße, keine Fremdfelder; alle Inhalte laufen durch eine Feld-Whitelist — auch die lokale Datei beim Entsperren. Einstellungen, Aegis-Schlüssel und Fingerabdruck-Slot werden nie importiert. Dateigrenze 20 MB, auch beim Speichern. - Markdown ohne Angriffsfläche. Die Ansicht entsteht ausschließlich über
createElement/textContent— keininnerHTML, kein HTML aus Notizen, keine Links, keine Bilder. Der Parser ist eigener, kleiner Code mit linearer Laufzeit. - Keine Internet-Berechtigung. Die Android-App fordert genau zwei normale Berechtigungen an, beide für den Fingerabdrucksensor (USE_BIOMETRIC, USE_FINGERPRINT bis Android 8.1) — dazu eine von AndroidX erzeugte Signatur-Berechtigung, die nichts freigibt. Kein Internet, keine Dateien, keine Kontakte. Der Build bricht ab, sobald eine andere Berechtigung auftaucht. Dazu eine Content-Security-Policy mit
connect-src 'none'und ohne Inline-Script. - Kein Cloud-, ADB- oder Gerät-zu-Gerät-Backup. allowBackup=false und Backup-Regeln schließen auch den D2D-Transfer aus — Sicherungen machst nur du selbst über die verschlüsselte
.notes-Datei. Die Notizen liegen als Datei im privaten App-Ordner, atomar geschrieben: Ein Absturz hinterlässt nie eine halbe Datei. - Interner Sicherheits-Audit (24.09.2026, Skill-gestützt mit mehreren Prüfern, kein unabhängiges Audit) über die gegenüber Alien Pass neue Fläche: Editor und Autosave, Sanitizer und Import, Markdown-Renderer, gelockerte Sperre, FLAG_SECURE-Schalter, Android-Plugins und Build. Ergebnis: keine Klartext-Lecks, keine Injektion; sieben Funde niedriger Schwere und ein Hinweis, alle vor dem Release behoben. Ein Nachlauf prüfte den danach eingebauten Dateispeicher und die 20-MB-Schreibgrenze (ein Fund, ebenfalls vor dem Release behoben). Ein zweiter interner Audit (25./26.09.2026, vor 1.1) nahm den Standard-Notes-Import samt ZIP-Leser, den Rückfrage-Dialog, Rückgängig und die Mehrfachauswahl auseinander: kein Weg vom fremden Backup in Markup oder Skript; fünf Funde ohne Fremdakteur (darunter ein seit 0.1 bestehender Wettlauf beim Speichern auf Android, der eine Änderung still verlieren konnte), alle vor dem Release behoben und mit Regressionstests belegt. Fingerabdruck, Aegis-Hürde (hier ohne QR) und PIN sind aus Alien Pass übernommen und dort eingeordnet.
Grenzen, ehrlich benannt
- Die Tastatur lernt mit. Sie lernt aus dem Getippten, eine WebView kann das nicht abschalten. Wer das nicht will, nutzt eine Tastatur ohne personalisiertes Lernen.
- „Nie“ heißt: Schlüssel im Arbeitsspeicher. Mit „nie“ als Hintergrund-Sperre bleibt der Schlüssel im Arbeitsspeicher, bis das System den Prozess beendet. Auch mit der Voreinstellung (30 Minuten) liegt er bis dahin dort; „Jetzt sperren“ räumt sofort.
- FLAG_SECURE hat Grenzen. Android verweigert Screenshots der App, in Bildschirmaufnahmen und beim Übertragen auf andere Bildschirme bleibt sie schwarz, im App-Umschalter erscheint eine leere Karte. Kein Schutz vor Bedienungshilfen-Apps, Root oder einer Kamera. Wer den Schalter abschaltet, verzichtet bei entsperrter App auf diesen Schutz.
- Zwischenablage im Hintergrund. Die Android-App leert sie nur, solange Android sie nicht eingefroren hat (meist nach dem zweiten App-Wechsel); danach erst beim Zurückkehren. Ab Android 13 leert das System nach etwa einer Stunde selbst, davor nicht.
- Am Desktop kein Schutz vor Bildschirmfotos und keine automatische Sperre bei Bildschirmsperre oder Ruhezustand — Einzelheiten im Abschnitt zum Linux-Desktop.
Für den Linux-Desktop
Derselbe Code wie auf dem Handy, verpackt mit Electron als Flatpak (x86_64). Das Dateiformat ist identisch: Ein Backup vom Handy
importierst du am Desktop und umgekehrt. Die Datei liegt im
Codeberg-Release, zusammen mit
SHA256SUMS und der Signatur SHA256SUMS.asc. Nicht auf Flathub, kein automatisches Update.
Installation und Update Schritt für Schritt: Anleitung Flatpak (für alle Desktop-Apps) oder das
README.
Voraussetzung: Flatpak mit dem Flathub-Remote (für die Laufzeit org.freedesktop.Platform 25.08, die Flatpak beim Installieren nachlädt):
flatpak remote-add --user --if-not-exists flathub https://dl.flathub.org/repo/flathub.flatpakrepo
1. Drei Dateien aus dem Release laden: alien-notes-1.5-linux-x86_64.flatpak, SHA256SUMS, SHA256SUMS.asc.
2. Signatur prüfen. Die Prüfsumme ist mit dem GPG-Release-Schlüssel von Alien Investor signiert — derselbe Schlüssel wie bei Alien Pass und Sachwert-Tresor: alien-investor-release-key.asc. Den Fingerabdruck über einen zweiten Weg vergleichen:
100F 9E25 BFAE A807 DBC3 57D7 50C0 D785 83BF CB81
gpg --import alien-investor-release-key.asc
gpg --verify SHA256SUMS.asc SHA256SUMS # „Korrekte Signatur von "Alien Investor (Release-Signatur) …"“
sha256sum -c SHA256SUMS # „…flatpak: OK“
3. Installieren und starten:
flatpak install --user alien-notes-1.5-linux-x86_64.flatpak
flatpak run org.alieninvestor.notes
Danach steht Alien Notes im Anwendungsmenü.
Update: Eine neue Bündel-Datei lässt sich (Flatpak 1.14) nicht über die installierte legen. Neue Version laden und prüfen (Schritt 1–2), dann:
flatpak uninstall --user org.alieninvestor.notes # löscht KEINE Daten (ohne --delete-data)
flatpak install --user alien-notes-X.Y-linux-x86_64.flatpak
Die Notizen liegen in ~/.var/app/org.alieninvestor.notes/data/alien-notes/notes.ainv und bleiben dabei erhalten. Vorher trotzdem ein Backup anlegen.
Selbst prüfen, dass die App kein Netz hat:
flatpak info --user --show-permissions org.alieninvestor.notes
Erwartet genau:
[Context]
shared=ipc;
sockets=wayland;fallback-x11;
devices=dri;
Kein network, kein filesystem.
Desktop-Fassung, ehrlich eingeordnet
- Kein Netz, vom System erzwungen. Flatpak ohne Netzwerk-Berechtigung, zusätzlich CSP, Anfrage-Filter und WebRTC ins Leere. Keine Dateien außer über den Dateidialog des Systems. Chromium-Sandbox über Flatpaks Käfig, Renderer ohne Node, Electron-Fuses, keine Fernsteuerung, keine DevTools.
- Eigene Browser-Engine. Die Desktop-App bringt Electron 44 selbst mit. Updates dafür kommen nur mit einer neuen App-Version, nicht über das System.
- Grenzen: kein Schutz vor Bildschirmfotos. Unter X11 kann jedes Programm Tastatur und Zwischenablage mitlesen. Bei Bildschirmsperre und Ruhezustand sperrt die App nicht von selbst — Strg+L sperrt sofort. Kein Fingerabdruck.
- Schnell-Entsperren mit PIN (optional) — wortgleich aus Alien Pass übernommen: Die PIN schützt nur eine Schlüsselkopie im Arbeitsspeicher, höchstens 24 Stunden, nie die Datei. Die ausführliche Einordnung steht auf der Alien-Pass-Seite.
Dateiformat
Eine Datei mit Kennung AINV1: Argon2id-Parameter und Salt im Kopf, darunter der mit dem Passphrase-Schlüssel verpackte Datenschlüssel
und die mit dem Datenschlüssel verschlüsselten Notizen (je AES-256-GCM). Die Kopfzeile ist als Zusatzdaten (AAD) mitauthentisiert — eine veränderte
Kopfzeile lässt die Entschlüsselung scheitern. Backups tragen die Endung .notes.
Open Source auf Codeberg
Der komplette Client-Code ist quelloffen (MIT-Lizenz) und kostenlos, die Desktop-Hülle liegt vollständig im Repo. Keine
fetch/XMLHttpRequest/WebSocket-Aufrufe, keine externen Skripte, keine CDNs. Fremdcode sind nur die Argon2-Bibliothek
hash-wasm und die EFF-Wortliste, beide gebündelt und im Build per Hash geprüft.
Version 1.5 (26.09.2026): Härtung: Eine andere App konnte Alien Notes über bestimmte Autofill-Startdaten beim Schließen abstürzen lassen — die App entfernt sie jetzt beim Start (Fund aus dem Review von Alien Pass); ein Import, bei dem die App zwischendurch gesperrt und wieder entsperrt wird, landet nicht mehr in der neuen Sitzung. Version 1.4 (26.09.2026): Die App nimmt ihre Felder vom Android-Autofill-Framework aus — ein fremder Passwort-Manager als Autofill-Dienst bot sich bisher in den Passphrase-Feldern an (Fund aus dem Alien-Pass-Gerätetest). Version 1.3 (26.09.2026): Bei „Sperren im Hintergrund: sofort“ bleibt Kopiertes bis zum Ablauf der Zeit stehen und lässt sich noch in eine andere App einfügen (Fund aus dem Alien-Pass-Gerätetest); der gemerkte Import-Dateiverweis verfällt auch bei zurückgestellter Uhr. Version 1.2 (26.09.2026): Import nach dem Entsperren nachgeholt — bei „Sperren im Hintergrund: sofort“ ging die im Datei-Picker gewählte Datei bisher verloren (Fund aus dem Alien-Pass-Gerätetest). Version 1.1 (26.09.2026): Umzug von Standard Notes, Mehrfachauswahl, „Rückgängig“ nach dem Löschen, Kategorie umbenennen, Chip „Offen“, „Keine Vorschau“, drei Schriftgrößen, Rückfragen als App-Dialog; dazu die Funde des zweiten internen Audits behoben. Erstes Release 0.1 am 24.09.2026. Alien Notes ist kostenlos. Wenn sie dir hilft, freut sich das Mutterschiff über etwas Treibstoff — siehe unten. Schwester-Apps: Alien Pass für Passwörter und der Sachwert-Tresor für Bitcoin-, Gold- und Silberbestände.