Beveiliging en delen
Experimenteel — nog niet onafhankelijk beoordeeld. Versleutelde workspaces worden als preview uitgeleverd. Het cryptografische ontwerp is nog niet door een onafhankelijke beoordelaar geauditeerd, en het bewijs met twee apparaten op echte Android- en iOS-hardware wordt nog verzameld. Probeer het gerust, maar houd een back-up van alles wat je niet kwijt mag raken, en vertrouw er nog niet op voor materiaal dat echt beschermd moet zijn.
Beveiligingscentrum, hercodering en gepubliceerde slices
Beveiliging en delen heeft twee niveaus. Het Overzicht (eerste niveau) toont de beschermingsstatus, Migratie afronden wanneer er nog platte tekst overblijft, Verbinding met de versleutelde cloud verwijderen, en twee kaarten die het tweede niveau openen — Apparaten en herstel en Delen met anderen. Op het tweede niveau vervangt de gebiedsnavigatie de linkerkolom met instellingen, gegroepeerd in Jouw toegang (Apparaten, herstel) en Delen (Leden, groepen, slices, publicaties); ‹ Overzicht keert terug naar het eerste niveau. Zichtbare acties blijven bruikbaar: een actie opent zo nodig de vault, verbinding, configuratie of ontgrendeling. Intrekken kan een hervatbare volledige hercodering starten. Maak een Vault Slice via Details → Inhoud → Rechten → Controleren. Externe publicaties leven in een aparte versleutelde workspace; de opgeschoonde projectie verwijdert privé-eigenschappen, uitgesloten links en embeds. Publieke release wacht op onafhankelijke cryptobeoordeling en echte Android/iOS-tests.
Maak een Vault Slice met de vier stappen Details → Inhoud → Rechten → Controleren. Een deel publiceren voor mensen buiten de vault werkt op de desktop en op de telefoon: Publicatie maken maakt een eigen versleutelde werkruimte met eigen sleutels in een eigen map; Ontvanger uitnodigen laat iemand binnen; Toegang intrekken of Publicatie intrekken neemt het weer terug — met één grens: intrekken haalt niet terug wat iemand al heeft gekopieerd, het zorgt er alleen voor dat er niets nieuws meer aankomt en dat de volgende sleutel-epoche onleesbaar is. Een opgeschoonde publicatie verwijdert daarnaast privé frontmatter-eigenschappen, neutraliseert links naar uitgesloten notities en laat uitgesloten insluitingen weg; rechten bij Google Drive, OneDrive, Nextcloud, Dropbox, WebDAV of S3 zijn extra bescherming, nooit een vervanging van de versleutelde rollen, en Plainva toont het advies bij de gekozen aanbieder zonder een deelinstelling voor je te wijzigen. Op de telefoon loopt dezelfde weg via de rij van de slice: Een vault-slice publiceren maakt hem aan, daarna staat hij onder Publicaties met modus, toegang, het aantal objecten en zijn toestand — Actueel, hoeveel wijzigingen nog in behandeling zijn, of Vernieuwen mislukt met de reden. Een tik op de rij opent de Ontvangers met Ontvanger uitnodigen en Toegang intrekken; lang indrukken biedt Publicatie intrekken. Publieke vrijgave blijft geblokkeerd tot de onafhankelijke crypto-review en echt bewijs op twee Android-/iOS-apparaten.
Laatst gecontroleerd: 2026-09-04
Plainva houdt de vault als leesbare bestanden op je apparaat en bewaart de cloudkopie als ondoorzichtige versleutelde objecten. Open na het verbinden van een account Instellingen → je vault → Beveiliging en delen.
Op mobiel noemt het onderdeel eerst de werkelijke staat van deze kluis: Alleen op dit apparaat zonder cloudverbinding, Deze verbinding is niet versleuteld bij een gewone cloudkluis — Versleuteling instellen doorloopt daar dezelfde drie stappen als op de desktop (identiteit → herstelbestand en code → activering met hervatbare voortgang) — of de stappen om lid te worden zodra de verbinding een versleutelde werkruimte bevat.
Instellen
- Kies een eigenaar- en apparaatnaam. Sleutels blijven in de systeemsleutelhanger of, als die ontbreekt, onder een lokale wachtzin.
- Sla het
.pvrecovery-bestand op en bewaar de getoonde herstelcode afzonderlijk — niet in de vault die hij ontgrendelt: Plainva weigert een locatie binnen die vault, want daar zou het enige artefact dat je niet opnieuw kunt maken precies zo lang leesbaar blijven als je het niet nodig hebt. Elk codeblok heeft een zichtbaar groepsnummer; Plainva vraagt er twee, en hun waarden blijven verborgen zolang de vraag openstaat. Ze tonen mag, maar dan wordt een nieuw paar getrokken — kopiëren beantwoordt de vraag die hier gesteld wordt niet. Een groep die je goed hebt beantwoord, komt weer in beeld. Beide delen zijn nodig voor herstel en bevatten geen cloudgegevens. - Activeer de workspace. Plainva publiceert het ondertekende beleid en versleutelt alle lokale bestanden naar
.pvws/. De lokale vault blijft leesbaar. Breekt de run af — een crash, een stroomstoring, een gesloten app — dan zegt de status de volgende keer Installatie onvolledig en biedt Installatie hervatten aan: je sleutels zijn op dat moment allang opgeslagen, alleen de rest van de conversie ontbreekt.
Oude platte tekst blijft tijdens migratie naast .pvws/ staan. Pas bij Beveiligd kun je die expliciet verwijderen; lokale bestanden worden nooit verwijderd.
Dagelijks gebruik
Offline wijzigingen blijven in een duurzame wachtrij staan. Elke wijziging wordt ondertekend; een verwijdering op afstand alleen wist nooit een lokaal bestand, een ondertekende grafsteen wel. Parallelle offline bewerkingen blijven bewaard als .CONFLICT-…-kopieën. Vergrendelen wist de workspace-sleutels echt uit het geheugen — de ondertekensleutel, de ontsleutelsleutel en elke groepssleutel die de sessie heeft opgehaald; Ontgrendelen haalt ze opnieuw op uit de systeemsleutelhanger of de lokale wachtwoordzin.
Apparaten en herstel
Om je eigen tweede apparaat toe te voegen, open je Apparaten en herstel → Apparaten → Nog een apparaat toevoegen: Plainva toont een uitnodigingscode die aan je eigen lidmaatschap is gekoppeld — het maakt geen nieuw lid aan. Plak die op het tweede apparaat (Beveiliging en delen → deelnemen) en keur hem goed op een apparaat dat al lid is; vergelijk eerst de vingerafdruk op beide apparaten. Terwijl het tweede apparaat wacht, toont het hoe lang het verzoek geldig blijft en vraagt het net zo om de vingerafdrukvergelijking als de goedkeurende kant — een vergelijking helpt alleen als beide kanten kijken. Mislukt de navraag, dan staat de reden erbij; eerder zag een verbroken verbinding er precies zo uit als ‘nog niemand goedgekeurd’. Wil je in plaats daarvan iemand anders toevoegen, gebruik dan Delen met anderen → Leden → Iemand uitnodigen (zie hieronder). Een verwijderd apparaat kan geen nieuwe geldige wijzigingen ondertekenen. De uitnodiging en het koppelingsverzoek van een deelnemend apparaat worden ook als scanbare QR-codes getoond — op mobiel leest Uitnodiging scannen een code met de camera in plaats van tekst te plakken.
Een apparaat of een lid verwijderen heeft twee mogelijke kosten, en de telefoon biedt ze allebei ook. Alleen voortaan beëindigt meteen de toegang tot nieuwe sleutels en is snel. Alles opnieuw versleutelen herschrijft ook alles wat al versleuteld is; dat is langdurig werk, gaat door op de achtergrond en pakt zichzelf weer op na een herstart — een eigen kaart toont ondertussen een voortgangsbalk en een objectenteller, en zegt daar dat de run een herstart overleeft. Geen van beide kan iets terughalen wat de andere kant al heeft gedownload, en daarom staat dat er al bij voordat je kiest. Je kunt het apparaat dat je in handen hebt nooit verwijderen: dat zou dit apparaat buitensluiten, met alleen het herstelpakket over.
Waar geen systeemsleutelhanger antwoordt — meestal een Linux-machine zonder desktopsessie — staan de sleutels van dit apparaat onder een lokale wachtwoordzin. Je kunt die wijzigen: Apparaten en herstel → Apparaten → Wachtwoordzin wijzigen. Plainva vraagt om de huidige wachtwoordzin, ook als de workspace ontgrendeld is — een onbeheerd ontgrendelde machine is precies het geval waarin een stille wijziging de eigenaar zou buitensluiten. Alleen de sleutels op dit apparaat worden opnieuw verzegeld: je herstelbestand en de bijbehorende code blijven geldig, en andere apparaten merken er niets van. De telefoon heeft die knop niet, omdat daar niets te wijzigen valt — Android en iOS hebben altijd een sleutelopslag, dus de wachtwoordzin-variant komt daar nooit voor.
Herstel staat onder Apparaten en herstel → Herstel, verdeeld over Huidige status (is er een herstelpakket opgeslagen, en de vingerafdruk van de workspace) en het Herstelproces. Als alle apparaten verloren zijn, kies daar dan Toegang herstellen en open het .pvrecovery-bestand met de apart bewaarde code; Plainva maakt een nieuw eigenaarsapparaat, kan de verloren apparaten intrekken en herschrijft geen inhoudsobjecten. Herstel vernieuwen vervangt de oude herstelset via een dubbel ondertekende ankerketen. Bewaar het nieuwe bestand en de code opnieuw apart; de oude set is daarna ongeldig. Plainva vraagt het eerst, want het bestand dat je in handen hebt, werkt vanaf dat moment niet meer.
Leden, rollen en slices
Eigenaren en beheerders kunnen leden uitnodigen, groepen maken en een rol beperken tot de hele workspace, een slice of één object. Editor mag lezen en bewerken, Commenter lezen en reageren, Reader alleen lezen en Contributor alleen nieuwe inhoud aanleveren binnen het toegewezen bereik — en omdat een contributor het bestaande materiaal niet mag lezen maar zijn eigen notitie wel moet kunnen blijven schrijven, geldt zijn schrijfrecht voor alles wat hij zelf heeft aangemaakt. De volledige tabel staat uitklapbaar als Wat de rollen toestaan in het gebied Leden; daar staat ook de zin die anders in elk dialoogvenster half herhaald zou worden: rechten bij de aanbieder zijn een tweede slot, nooit een vervanging van de versleutelde rollen. De controle gebeurt vóór elke lokale schrijfactie en opnieuw vóór ondertekening, en geldt dus ook voor import, herstel, automatisering, AI-acties en wijzigingen door andere lokale software.
Eigendom kan overgaan naar een ander actief lid. Open Delen met anderen → Leden (op mobiel: het onderdeel Team) en kies Eigendom overdragen naast die persoon. Dat vereist het huidige herstelbestand en de bijbehorende code, omdat eigendom en de herstelset samen verhuizen: Plainva maakt eerst een vervangend herstelpakket en draagt het pas over nadat je het hebt opgeslagen. Geef dat bestand en de nieuwe code via gescheiden kanalen aan de nieuwe eigenaar — je wordt Admin, en die persoon wordt daarna de enige Owner.
Een slice kan een map, een expliciete objectselectie of een dynamische regel op pad, type, tags en eigenschappen bevatten. Alle drie worden gekozen, niet getypt: je vinkt groepsleden aan in een lijst, je zoekt en vinkt de notities van een selectieslice aan, en je bouwt een dynamische regel rij voor rij op uit veld, vergelijking en waarde — de suggesties voor tags en eigenschappen komen uit dezelfde objecten waartegen de preview vergelijkt, zodat wat hier wordt aangeboden ook echt iets kan raken. De opgeslagen ruwe waarde blijft bereikbaar onder Technische details en blijft bewerkbaar; een handgeschreven regel die de bouwer niet kan uitdrukken wordt nooit stilzwijgend herschreven. De map van een map-slice kies je rechtstreeks uit de vault met Map kiezen… — op de telefoon ook; wie het pad liever typt, kan dat nog steeds.
Gebruik altijd Preview vóór het aanmaken — ook op de telefoon. Alleen de getoonde stabiele objectidentificatoren worden gematerialiseerd; één bestand kan versleutelde enveloppen voor meerdere groepen dragen. Onbevoegde objecten worden niet gematerialiseerd en komen niet in zoeken, grafiek of previews terecht. Op de telefoon kun je een map-slice maken; selectie en dynamische regel blijven op de desktop, omdat beide een keuzevlak over de hele objectverzameling nodig hebben.
Als de definitie van een slice niet meer leesbaar is — een handmatig bewerkt item, een kapotte regel — dan verleent hij niets, ook niet via de objecten die hij het laatst omvatte. Beide schillen noemen de reden in plaats van ‘0 objecten’ te tonen: een nul leest als een lege deling, niet als een kapotte. En wanneer je een notitie uit een gedeelde map haalt, vraagt Plainva het eerst en noemt de groepen die de toegang verliezen — je eigen verlies merk je meteen, dat van een ander nooit.
Opmerkingen, versies en quarantaine
Opmerkingen en voorstellen — de kolom, de ankers, de voorstelmodus, het overzicht en de meldingen — staan beschreven op Opmerkingen en voorstellen; ze werken in elke kluis. Deze pagina houdt alleen wat aan de workspace hangt.
Is een notitie gepubliceerd en hebben de ontvangers er iets bij geschreven, dan verschijnt dat onder je eigen draden — per publicatie een eigen sectie Teruggestuurd vanuit “…”, met de namen uit haar ledenlijst. Die aantekeningen liggen in de workspace van de publicatie, nooit in je kluis; daarom kun je ze hier alleen lezen. Beantwoorden, oplossen of een suggestie toepassen zou een schrijfactie in de publicatie zijn en kan van deze kant niet. Bevat de publicatie een opgeschoonde versie, dan zegt de kaart dat de suggestie hier niet toegepast kan worden; heeft iemand geen toegang meer, dan staat ook dat er. Is een publicatie vergrendeld of ontbreekt haar sleutel op dit apparaat, dan blijft haar sectie gewoon weg — je eigen opmerkingen blijven onaangetast. Op de telefoon bestaat deze kolom niet.
Versiegeschiedenis leest versleutelde workspace-revisies en herstelt een oudere revisie als nieuwe ondertekende wijziging of als kopie.
Ongeldige externe artefacten worden afzonderlijk geïsoleerd onder Integriteit en lokale forks. Je kunt ze opnieuw proberen, hun ciphertext exporteren, een extern gerepareerd artefact als gerepareerd markeren, of het bewust negeren. Eén ongeldig bestand blokkeert de rest van een geldige synchronisatie niet, en externe afwezigheid alleen betekent nooit verwijdering. Een wijziging van een lokaal programma zonder schrijfrecht blijft bewaard als een privé-forkkopie. Een lokale fork — de kopie die dit apparaat bewaart als een schrijfactie werd geweigerd — heeft Vergelijken: dezelfde vergelijkingsweergave als bij een conflict, met de uitgangen Overnemen, Beide bewaren en Verwerpen; daarna verdwijnt de fork uit de lijst. Op de telefoon net zo.
Wat Integriteit & lokale forks zegt
Wijst een artefact uit de cloud een controle af, dan blijft het in quarantaine en gaat de synchronisatie voor al het andere door. De kaart toont één groep per oorzaak en apparaat — met het aantal items, een uitleg en, waar die er is, een regel Wat je kunt doen. De meest voorkomende groep is een onderbroken keten: dit apparaat verwacht van een ander wijziging nr. 14, terwijl in de cloud nr. 16 staat — meestal zit er een tweede stand van hetzelfde apparaat achter (bijvoorbeeld een ontwikkelinstantie met eigen opslag) of een apparaat dat opnieuw is verbonden en weer vanaf 1 telt. Opnieuw controleren wacht de volgende synchronisatie af en zegt wat nog open staat; wat daarbij in orde blijkt, verdwijnt vanzelf uit Open en staat onder Alle als opgelost. Diagnose exporteren schrijft een JSON-bestand met oorzaak, apparaat, volgnummers en tijden (op de telefoon naar het klembord), nooit met inhoud. Achter ⋯ liggen Als opgelost markeren en Groep negeren — negeren is definitief, de wijzigingen van de groep gaan dan verloren. Items tonen noemt per artefact de cloudsleutel en de technische reden.
Een versleutelde vault correct verwijderen
Wanneer je een versleutelde vault niet meer nodig hebt, stel je hem in Plainva buiten gebruik voordat je de cloudmap verwijdert. De volgorde is belangrijk: de fail-closed-bescherming houdt de synchronisatie gestopt als de cloudkopie verdwijnt terwijl Plainva de verbinding nog als versleuteld verwacht — dat beschermt je tegen een aanvaller die de versleuteling weghaalt om platte tekst af te dwingen.
- Open Instellingen → je vault → Security & Sharing.
- Kies in het overzicht, in de kaart Versleuteling, Verbinding met de versleutelde cloud verwijderen. Plainva wist de lokale sleutels en workspacegegevens op dit apparaat en heropent de vault als een gewone vault. (Dit is apparaatlokaal: de cloudkopie blijft versleuteld. Wil je die weer als platte tekst, dan is Versleuteling opheffen de weg — zie de alinea hieronder.)
- Pas daarna verwijder je de cloudmap (de
.pvws/-objecten) bij je provider als je die weg wilt hebben. Plainva verwijdert de versleutelde cloudobjecten niet voor je.
Op mobiel zit dezelfde stap op dezelfde plek, met één verschil: je bevestigt hem door de naam van de vault te typen. De rest is identiek — de lokale sleutels en workspacegegevens verdwijnen, de vault heropent als een gewone vault, en de versleutelde objecten in de cloud blijven staan tot je ze zelf verwijdert. Het werkt zonder verbinding, omdat er niets op afstand gebeurt.
Om in plaats daarvan de versleuteling volledig op te heffen en de vault als gewone bestanden in de cloud te bewaren, kies je Versleuteling opheffen in dezelfde kaart Versleuteling: Plainva opent de vault weer als een normale cloud-vault en uploadt al je notities opnieuw naar dezelfde cloud als platte bestanden, en stopt daarna met versleutelen. Lokale bestanden worden nooit gewijzigd en er wordt niets verwijderd; de oude versleutelde map .pvws/ blijft staan totdat je die bij je provider verwijdert (Plainva kan die onveranderlijke objecten niet voor je verwijderen). Bevestig eerst de waarschuwing — de notities verlaten de versleutelde opslag als platte tekst. Op de telefoon staat dezelfde actie in het overzicht Beveiliging naast Verbinding met de versleutelde cloud verwijderen; de upload als platte tekst gaat daar via de normale synchronisatiewachtrij door — ook na het wisselen van app, onder de regels voor mobiele data — en een kaart telt hoeveel bestanden nog wachten.
Als je de cloudkopie al hebt verwijderd en de synchronisatie nu faalt met een fout “workspace ontbreekt” of “manifest ontbreekt”, is de oplossing dezelfde reset, aangeboden waar de fout verschijnt:
- Voor een versleutelde workspace open je Security & Sharing. De status toont een fout met een herstelnotitie; kies in de kaart Versleuteling de optie Verbinding met de versleutelde cloud verwijderen om de workspace op dit apparaat te resetten zodat de synchronisatie weer werkt.
- Voor een inhoud-versleutelde synchronisatieverbinding klik je op de synchronisatiestatus om het foutdialoogvenster te openen en kies je Versleuteling opnieuw instellen. Deze knop verschijnt alleen wanneer de externe versleutelingsgegevens ontbreken of ongeldig zijn.
Beide acties zijn expliciet en worden bevestigd. Plainva zet een versleutelde verbinding nooit stilzwijgend terug naar platte tekst, en geen van beide acties verwijdert lokale bestanden. Als de cloud nog versleutelde inhoud bevat die je echt wilt, annuleer dan juist — resetten zou de synchronisatie in platte tekst hervatten.
Een vault verwijderen met App-gegevens vergeten (Splash → een vault verwijderen → ook app-gegevens vergeten) wist ook deze versleutelingsmarkeringen, zodat een zo verwijderde vault niets achterlaat dat een latere herverbinding kan blokkeren.