Beim Build erzeugt · 9. Oktober 2026

Beweise statt Versprechen.

Diese Seite wird bei jedem Deployment neu aus dem Repository erzeugt. Jede Zahl unten stammt aus dem signierten Regelpaket und unseren eigenen Prüfskripten – und du kannst jede einzelne mit nur einem Befehl nachvollziehen.

Selbst prüfenAlle 106 Regeln ansehen

Übersicht

Ergebnisse auf einen Blick

Sechs Prüfungen, jeweils mit der Datei, aus der sie berechnet wurden.

  1. T-01Bestanden

    0

    Werbe- und Analyse-SDKs

    Quelle scripts/no-trackers.mjs

  2. T-02Bestanden

    0

    Tracker-Hosts im ausgelieferten Code

    Quelle scripts/no-trackers.mjs

  3. T-03Bestanden

    0

    Drittanbieter-Anfragen auf dieser Website

    Quelle Content-Security-Policy

  4. T-04Bestanden

    Keine

    Daten, die die Apps standardmäßig senden

    Quelle docs/PRIVACY.md

  5. T-05Bestanden

    106

    Regeln im signierten Paket

    Quelle shared/rules/default.rulepack.json

  6. T-06Bestanden

    182

    Geschützte Pfade

    Quelle shared/rules/default.rulepack.json

Signatur

Die Regeln sind signiert. Der Build prüft die Signatur.

Bereinigungsregeln werden nur geladen, wenn ihre Ed25519-Signatur gültig ist. Bevor diese Seite geschrieben wurde, hat der Build das Paket mit demselben kanonischen JSON-Code wie die Engines erneut geprüft.

Signiertes RegelpaketVerifiziert
Paket-ID
cleanspeed.default
Version
1.1.0
Veröffentlicht
Algorithmus
Ed25519 · CSCJ v1
SHA-256 der Paketdatei
709e24ff6ef12732e0c75105cbe9b84beccb09671832b00798bf4b9bb02320f1
Fingerabdruck des öffentlichen Schlüssels (SHA-256)
9ac0b5eaca12c043b384a43a7ad49e6b17eb94cf4ba2eb2e7cabff7880bc1f77
Signatur (Base64)
IOi2UPU8lIUf781IpDtcQbPdRPgQQMiljL91pOK5hvu4tK+enNAItaJkSJdocsWO0JsiUuDpfA9uJM7pR8UxBA==
Öffentlicher Schlüssel
shared/rules/keys/dev-public.ed25519.pem

Das Paket im Repository ist mit dem Entwicklungsschlüssel signiert. Releases werden in der CI mit dem Produktionsschlüssel neu signiert; dessen Fingerabdruck steht hier, sobald das erste Release erscheint.

Selbst prüfen

  1. Prüfe die Signatur mit der Referenz-Engine (Node.js 22.18 oder neuer, keine Installation nötig):

    git clone https://github.com/work517/cleaner.git && cd cleaner
    node packages/core/src/cli.ts verify-pack \
      --rulepack shared/rules/default.rulepack.json \
      --sig shared/rules/default.rulepack.sig \
      --pubkey shared/rules/keys/dev-public.ed25519.pem

    Erwartet: rule pack cleanspeed.default@1.1.0: signature OK, 106 rules

  2. Berechne den Fingerabdruck des öffentlichen Schlüssels neu:

    openssl pkey -pubin -in shared/rules/keys/dev-public.ed25519.pem -outform DER | sha256sum

    Erwartet: 9ac0b5eaca12c043b384a43a7ad49e6b17eb94cf4ba2eb2e7cabff7880bc1f77

  3. Oder lade genau die Dateien herunter, aus denen diese Seite erzeugt wurde:

Tracker-Wächter

Null Tracker – durch ein Skript erzwungen, nicht nur versprochen

Jeder Build durchsucht Abhängigkeitsmanifeste und ausgelieferten Code nach 41 Kennungen von Werbe- und Analyse-SDKs und 14 Tracker-Hosts. Ein einziger Treffer stoppt den Build.

$ node scripts/no-trackers.mjs
✓ no-trackers: 0 ad/analytics SDKs, 0 tracker hosts
Aufgezeichnet, während diese Seite erzeugt wurde.
Geprüfte SDK-Kennungen
41
Geprüfte Tracker-Hosts
14
Gefundene Treffer
0

Drittanbieter-Anfragen auf dieser Website0

Die Content-Security-Policy erlaubt nur die eigene Herkunft dieser Website. Skripte, Styles, Bilder und Schriften kommen alle von hier, und es gibt keinen Analyse-Beacon.

default-src 'self';
script-src 'self' 'sha256-3mvNHCv+5a9eUj798Ymg77dAOQmoHWXVrawyHN29DCQ=';
style-src 'self';
img-src 'self' data: blob:;
font-src 'self';
connect-src 'self';
manifest-src 'self';
worker-src 'self';
frame-src 'none';
object-src 'none';
base-uri 'self';
form-action 'self';
frame-ancestors 'none';
upgrade-insecure-requests

Prüfe den echten Header selbst:

curl -sI https://safecleanup.app/de/trust/ | grep -i content-security-policy

Daten & Releases

Deine Daten und unsere Releases

Daten, die die Apps standardmäßig senden

Keine.

Scans, Dateinamen, Dateiinhalte, App-Listen und Protokolle bleiben auf deinem Gerät. Ein Bericht verlässt es nur, wenn du ihn teilen möchtest – und erst nach dem Entfernen sensibler Angaben.

Datenschutzerklärung lesen

Prüfsummen & SBOM

Jedes getaggte Release wird von der CI gebaut und mit diesen Dateien neben den Downloads veröffentlicht:

  • SHA256SUMSSHA-256-Prüfsummen aller Release-Dateien
  • *.cdx.jsonSoftware-Stückliste im CycloneDX-Format
  • default.rulepack.sigMit dem Produktionsschlüssel signiertes Regelpaket

Noch kein öffentliches Release. Prüfsummen und SBOMs erscheinen mit der ersten Version auf GitHub Releases – bis dahin zeigen wir keine Platzhalter-Hashes.

GitHub Releases öffnen

Gleiche heruntergeladene Dateien mit der veröffentlichten Liste ab:

sha256sum --check --ignore-missing SHA256SUMS

Benchmarks

Im Vergleich

Ergebnisse des Benchmark-Werkzeugs im Repository, genau so, wie sie gemessen wurden.

Im Vergleich
TestCleanSpeedVergleichswert
scan.10k.filesPerSec13.034 files/s4.780 files/s
scan.10k.peakRss123 MB130 MB
duplicates.10k.durationMs772 ms1.098 ms
duplicates.10k.bytesReadPct29,24 %34,89 %
duplicates.10k.peakRss134 MB167 MB
redact.10k.buildReportMs6,6 ms19,3 ms
scan.100k.filesPerSec15.739 files/s4.598 files/s
scan.100k.peakRss194 MB223 MB
duplicates.100k.durationMs8.433 ms12.187 ms
duplicates.100k.bytesReadPct26,49 %39,85 %
duplicates.100k.peakRss228 MB299 MB
redact.100k.buildReportMs53,1 ms232,3 ms
quarantine.itemsPerSec334 items/s287 items/s
quarantine.restoreItemsPerSec570 items/s427 items/s
journal.appendsPerSec3.160 appends/s3.046 appends/s
scan.1m.filesPerSec15.301 files/s4.334 files/s
duplicates.1m.durationMs114.106 ms171.965 ms
duplicates.1m.bytesReadPct24,36 %62,35 %

Quelle: packages/core/bench/results.json · docs/BENCHMARKS.md · 9. Oktober 2026

Meldung

Sicherheitslücke gefunden? Sag es zuerst uns.

Melde Schwachstellen vertraulich per E-Mail oder über ein GitHub-Security-Advisory. Wir antworten auf jede Meldung.

security@safecleanup.appsecurity.txtVertrauliches Advisory

Forschung in gutem Glauben nach unserer Richtlinie ist willkommen – wir ergreifen keine rechtlichen Schritte. Sicherheitsrichtlinie lesen

  1. Eingangsbestätigung innerhalb von 3 Werktagen
  2. Erste Bewertung innerhalb von 10 Werktagen
  3. Behebungsziele: kritisch 30 Tage, hoch 60 Tage, sonst 90 Tage

Transparenz

Alles, was du prüfen kannst

Die Dateien, die festlegen, was CleanSpeed anfassen darf, sind öffentlich, versioniert und werden wie Code geprüft.