Changelog
Was sich auf dieser Seite tut
Versionshistorie von wallet.omegastack.io. Jede Fassung wird signiert — der Fingerabdruck der ausgelieferten Fassung steht auf der Prüfseite.
v1.4.1217.09.2026Aktuell
- Google Play: Omega Wallet für Android ist veröffentlicht — die Play-Store-Buttons verlinken direkt in den Store, und der QR-Code im Download-Bereich führt dorthin.
- iOS bleibt auf „Bald verfügbar“, bis die App im App Store ist.
v1.4.1106.09.2026
- Zweite Signatur wieder dabei. Fassung 1.4.10 wurde nur mit minisign signiert — das Signierwerkzeug lag nach dem Umzug in das Repository an anderer Stelle, und der Schritt wurde still übersprungen. Ab jetzt bricht ein Release ab, statt ohne ML-DSA-Signatur auszuliefern. Der öffentliche ML-DSA-Schlüssel liegt wieder unter
/.well-known/omega-mldsa.pubund steht selbst im signierten Manifest. - Prüfanleitung korrigiert: Die Versionsnummer wurde aus
latest.jsonnicht gelesen (Leerzeichen im JSON), die Installationszeile fürdilithium-pyscheiterte auf aktuellem macOS. Beides behoben; jeder Schritt zeigt jetzt die erkannte Version.
v1.4.1006.09.2026
- Zweiter Ort für Manifeste und Signaturen. Jede veröffentlichte Fassung liegt jetzt zusätzlich im öffentlichen Repository Omega-Secure/omega-releases — unabhängig von diesem Server, mit unveränderlicher Historie. Ein täglicher Abgleich prüft, dass die Website genau das ausliefert, was dort steht.
- Prüfen, Schritt 6: die Anleitung zeigt, wie man das Manifest dieser Seite gegen die Kopie auf GitHub vergleicht — zwei Zeilen, eine Prüfsumme.
- Der Quellcode beider Websites wird jetzt versioniert gepflegt; jede Auslieferung ist reproduzierbar aus den Quellen.
v1.4.931.08.2026
- Jede Auslieferung trägt jetzt zwei Signaturen. Neben der bisherigen minisign-Signatur (Ed25519) wird dasselbe Manifest zusätzlich mit ML-DSA-65 signiert — dem Verfahren, das früher Dilithium hiess und seit 2024 als FIPS 204 standardisiert ist. Es ist gegen Angriffe mit Quantenrechnern ausgelegt. Fällt eines der beiden Verfahren, trägt das andere.
- Warum nicht ersetzt, sondern ergänzt: minisign kann heute jeder mit einem Standardwerkzeug prüfen, eine reine ML-DSA-Signatur fast niemand — die post-quantensicheren Verfahren stecken noch nicht in den üblichen Werkzeugen. Ein Umstieg, der die Prüfbarkeit verschlechtert, wäre keiner.
- Das Prüfwerkzeug liegt mit auf der Seite und steht damit selbst im signierten Manifest:
/omega-pqsign.py. Die Prüfseite erklärt in einem fünften Schritt, wie sich die zweite Signatur nachrechnen lässt.
v1.4.831.08.2026
- Eigener Bug-Tracker unter
/tracker.html. Freigegebene, bearbeitete Meldungen zur Omega Wallet stehen jetzt öffentlich einsehbar auf dieser Seite — mit Kennung, Schweregrad, Status und Vergütung, live aus der Bounty-Datenbank. Veröffentlicht wird weiterhin nur, was ausdrücklich freigegeben wurde, und nie Name, E-Mail- oder Wallet-Adresse des Melders. - Einheitliche Kennungen für alle Meldungen. Jede Meldung trägt eine Kennung wie
OSW-0131— das Kürzel zeigt das Produkt, die Nummer läuft über alle Produkte fortlaufend weiter. Sie steht im Formular, in beiden Bestätigungsmails und im Tracker.
v1.4.731.08.2026
- Die Bestätigungsmails tragen jetzt das Omega-Logo und dasselbe dunkle Kleid wie die Mails von Omega Connect: Meldungsnummer, Produkt, Schweregrad und die nächsten Schritte auf einen Blick, auf Deutsch und Englisch. Verschickt wird über denselben zuverlässigen Weg, den auch Omega Connect nutzt.
v1.4.631.08.2026
- Die Schweregrad-Auswahl nennt nur noch den Grad. Kritisch, Hoch, Mittel, Gering, Verbesserung — was die Stufen bedeuten, steht ohnehin daneben in den Vergütungsstufen. Die Erklärtexte in der Liste selbst waren doppelt und machten sie unnötig breit.
- Die Antwort nach dem Absenden kommt sofort. Bisher wartete der Browser, bis auch die beiden Bestätigungsmails verschickt waren; das konnte mehrere Sekunden dauern. Jetzt wird zuerst geantwortet, die Mails gehen danach raus.
v1.4.531.08.2026
- Das Meldeformular fragt nicht mehr nach dem Produkt. Wer auf der Wallet-Seite meldet, meldet zur Wallet — die Angabe reist jetzt unsichtbar mit, statt als Auswahlliste im Weg zu stehen. Auf jeder Produktseite gilt ihr eigenes Produkt; ein Feld weniger, ein Fehlgriff weniger.
- Fehlermeldungen beim Absenden nennen jetzt die Ursache. Statt eines pauschalen „Das hat nicht geklappt“ steht dort, was der Server geantwortet hat — etwa dass der Anhang zu gross war — samt Fehlernummer, wenn keine genauere Auskunft kam. Das macht Hilfe per E-Mail deutlich schneller.
v1.4.431.08.2026
- Das Bug Bounty Programm bekommt eine eigene Datenbank. Die Meldungen aller Produkte liegen künftig getrennt von den Anwendungsdaten der einzelnen Produkte, in einem verwalteten Dienst mit täglicher Sicherung. Wer Meldungen entgegennimmt, darf dort nur einfügen und lesen — nichts ändern und nichts löschen.
- Die Zustimmung wird jetzt festgehalten, nicht nur abgefragt. Welche der drei Punkte bestätigt wurden, wann und zu welcher Fassung, steht bei der Meldung. Ohne alle drei wird keine Meldung angenommen — auch dann nicht, wenn der Dialog im Browser umgangen wird.
- Veröffentlichung nur nach ausdrücklicher Freigabe. Bisher wäre eine Meldung mit dem Bearbeitungsstand öffentlich geworden. Künftig braucht es dafür einen eigenen, bewussten Schritt. Abschnitt 23 der Datenschutzerklärung ist entsprechend angepasst.
- Die Aufbewahrungsfristen werden umgesetzt. Bisher standen sie nur geschrieben: Anhänge werden zwölf Monate nach Abschluss gelöscht, Meldungen nach vierundzwanzig, die Einträge der Missbrauchsabwehr nach einer Stunde.
v1.4.331.08.2026
- Der Bug-Bounty-Abschnitt trägt jetzt denselben Rahmen wie Omega Connect. Zweispaltiger Aufbau auf dunklem Grund: links die Vergütungsstufen als Zeilen, rechts die Meldekarte. Aufbau, Masse und Farben stammen aus dem bestehenden Programm, damit beide Seiten dieselbe Sprache sprechen.
- Zustimmung vor dem Absenden. Wer meldet, bestätigt drei Punkte einzeln: Teilnahmebedingungen, Verarbeitung der Daten und Kontaktaufnahme per E-Mail. Eine Einwilligung in die Datenverarbeitung muss aktiv und getrennt erklärt werden — ein Sammelhaken taugt dafür nicht.
- Datenschutzerklärung um Abschnitt 23 ergänzt: welche Daten das Meldeformular verarbeitet, wozu, auf welcher Rechtsgrundlage, wo sie liegen, wie lange sie bleiben und was davon in der öffentlichen Übersicht bearbeiteter Funde erscheinen kann. Die Abschnitte 1 bis 22 sind unverändert.
- Anhang per Ziehen und Ablegen, mit Anzeige des Dateinamens und einer Grössenprüfung schon im Browser.
- Platzhalter und Auswahllisten wechseln jetzt die Sprache mit. Bisher blieben sie im englischen Modus deutsch stehen.
v1.4.229.08.2026
- Bug-Bounty-Abschnitt mit eigenem Meldeformular. Das Omega Stack Bug Bounty Programm gilt produktübergreifend: Kritische Funde wie offengelegte Schlüssel oder umgangene Authentifizierung bringen bis zu USD 2’000, ein umgesetzter Verbesserungsvorschlag USD 30 pauschal. Ausgezahlt wird in USDC.
- Meldung direkt auf dieser Seite — Produkt, Schweregrad, Beschreibung, Anhang und Auszahlungsadresse. Die Meldung geht an einen Endpunkt auf derselben Domain; die Seite lädt dafür nichts von Dritten nach.
- Teilnahmebedingungen in zweiundzwanzig Punkten unter omegastack.io/legal.html#bounty: Umfang, unzulässige Methoden, Safe Harbor, Auszahlung und Vertraulichkeit.
v1.4.128.08.2026
- Tippflächen auf dem Telefon vergrössert. Die Links in der Fussleiste waren 18 px hoch, die im Cookie-Dialog 21 px, die Rückwege auf Rechtstexten, Prüfseite und Changelog 20 px — mit dem Daumen kaum zuverlässig zu treffen. Alles, was man antippt, liegt jetzt bei mindestens 34 px: Fussleiste, Cookie-Dialog, Logo in Kopf- und Fussleiste, Versionspille, die Einträge im Menü und die Rückwege.
- Die Kopfleiste bleibt dabei genau so hoch wie vorher — gemessen, nicht geschätzt. Das grössere Logo sitzt im vorhandenen Platz, die Zeile wächst nicht mit.
- Dieselben Regeln gelten jetzt auch für omegastack.io. Sie stehen in einer Datei, die sich beide Websites teilen — damit die eine nicht wieder Verbesserungen bekommt, die der anderen fehlen.
v1.4.022.08.2026
- Pflichthinweis zur Selbstverwahrung. Nach der Cookie-Abfrage erscheint einmalig ein Hinweis, der aktiv bestätigt werden muss: dass Omega Wallet keine Schlüssel verwahrt, dass niemand eine verlorene Recovery-Phrase wiederherstellen kann und dass die Sicherung beim Nutzer liegt. Jederzeit erneut aufrufbar über „Wichtiger Hinweis“ in Menü und Fussleiste.
- Erläuterung im Sicherheitsabschnitt: was Selbstverwahrung konkret bedeutet, mit Vorteil und Kehrseite — damit das Thema auch nach dem Wegklicken auffindbar bleibt.
- Einheitliche Begriffe in den Rechtstexten. Die einzelne Stelle mit „nicht verwahrend“ heisst jetzt „Selbstverwahrung“, und jedes Dokument erklärt den englischen Fachbegriff einmal in Klammern:
(Non-custodial).
v1.3.122.08.2026
- Hinweis unter dem App-Mockup stand neben dem Gerät statt darunter und hat es zusammengedrückt — behoben, das Gerät hat wieder seine volle Breite.
- Wortwahl: aus „nicht-verwahrend“ wird „mit Selbstverwahrung“. Die wörtliche Übersetzung von „non-custodial“ ergibt im Deutschen keinen Sinn. Die Rechtstexte bleiben unverändert.
v1.3.022.08.2026
- Live-Kurse im App-Mockup. Bitcoin, Ethereum und Solana werden alle 15 Minuten aktualisiert, samt echter 24-Stunden-Veränderung. Die Aufteilung des Beispielportfolios bleibt dabei konstant bei 40/29/31.
- Abruf auf dem Server, nicht im Browser: die Kurse holt ein Cronjob auf dem Droplet. Es geht keine Anfrage an Dritte, und
connect-src 'self'bleibt unangetastet. - Nicht mitsigniert:
prices.jsonändert sich laufend und ist deshalb vom Manifest ausgenommen — die Prüfseite weist darauf hin. Fällt der Abruf aus, zeigt die Seite wieder die festen Beispielwerte.
v1.2.022.08.2026
- Heller Modus ist der Standard. Die Seite startet hell; wer auf Dunkel umschaltet und dem Speichern zustimmt, bekommt es beim nächsten Besuch wieder. Die Fehlerseite und die Farbe der mobilen Browserleiste folgen dem eingestellten Modus.
v1.1.122.08.2026
- www vor der Subdomain:
www.wallet.omegastack.ioleitet jetzt dauerhaft aufwallet.omegastack.ioum. Vorher gab es dort weder DNS-Eintrag noch Zertifikat, und wegen HSTS zeigte der Browser einen harten Zertifikatsfehler.
v1.1.022.08.2026
- Changelog als eigene Seite unter
/changelog.html, verlinkt aus Menü und Fussleiste. - Cookie-Abfrage beim ersten Besuch: zentraler Dialog mit echter Wahl zwischen „Nur Notwendiges“ und „Einverstanden“, aufklappbarer Tabelle aller Speicherobjekte und jederzeit erreichbar über „Cookie-Einstellungen“.
- Impressum und Rechtstexte mobil: Angaben stehen als Label über Wert statt als Tabelle; der Menübutton fährt beim Lesen aus dem Weg und verdeckt keine Zeilen mehr.
- Beträge im App-Mockup auf realistischere Grössenordnung gesetzt.
v1.0.022.08.2026
- Produktivfassung: Rechtstexte (Nutzungsvertrag, AGB, Datenschutz, Impressum) in DE und EN eingebunden.
- Signierte Releases: SHA-256-Manifest, minisign-Signatur und eine Prüfseite mit Live-Kontrolle im Browser.
- Store-Links auf „Bald verfügbar“ gesetzt, bis die App in den Stores ist.
- Barrierefreiheit: Farbkontraste auf WCAG AA angehoben, Fokus bleibt in Menü und Dialog, Druckfassung der Rechtstexte.
- Self-hosted Fonts (keine Google-Fonts-Anfragen), SEO- und Open-Graph-Metadaten, Favicon.