Prüfung abgeschlossen — alle 20 Dateien gelesen, plus Verifikation im Quelltext (Anker, Cookie-JS, Newsletter-Handler, Link-Ziele).

# Launch-Freigabe: VERWEIGERT

Die Seite hat eine gespaltene Persönlichkeit. Die Fließtext-Seiten (`about`, `status`, `verify`, `privacy`, `roadmap`, `glossary`, `opensource`, `api`) sind bemerkenswert ehrlich und teilweise vorbildlich. Zerstört wird das durch **(a)** globales Chrome auf 16 Seiten, **(b)** vier App-Seiten mit frei erfundenen Betriebsdaten, **(c)** eine Größenangabe, die um Faktor 6 falsch ist.

---

## A. GLOBALES CHROME — je 16 Seiten betroffen, höchste Priorität

**1. Footer-Tagline — LÜGE**
`about, api, blog, changelog, contact, docs, glossary, help, imprint, index, limits, opensource, privacy, roadmap, status, verify`
> „End-to-end encrypted file transfer. Your files, under a cloak — **from tab to tab**."

„from tab to tab" behauptet exakt das, was nicht existiert: Übertragung von einem Tab in einen anderen. Steht auf *jeder* Seite, auch auf `status.html`, die zwei Zeilen höher erklärt, dass es das nicht gibt.

**2. Status-Pille „All systems operational" — LÜGE**
Dieselben 16 Seiten, `index.html:2048`:
> `<a class="footer-status" href="status.html">…All systems operational`

Grüner **pulsierender Punkt** (`dot-pulse`, `dot-ring`), verlinkt auf die Statusseite. Klassisches Uptime-Signal für Infrastruktur, die es nicht gibt. Direkter Selbstwiderspruch: `status.html` trägt die H1 **„Nothing to monitor yet"** und darunter *„CloakDrop runs no servers yet"* — und im Footer derselben Seite steht „All systems operational".

**3. Cookie-Banner — LÜGE (in beide Richtungen)**
Dieselben 16 Seiten, `index.html:2114`:
> „**We use cookies to collect data and improve our services.**" — plus Schalter „Analytics", `aria-label="Allow analytics cookies"`, „Essential / Always on".

Verifiziert in `index.html:2875-2918`: Der Banner ist **aktiv**, zeigt sich nach 600 ms und schreibt `cloakdrop-consent` in localStorage. Es werden **keine Cookies gesetzt** und es gibt **keinerlei Analytics** (kein fetch/XHR/WebSocket im ganzen Projekt). Verschärfend:
- `privacy.html` Meta-Description: *„zero cookies and zero network requests"*
- `privacy.html`: *„**No cookies.** Nothing on this site sets one, and nothing reads one."*
- `privacy.html`: *„cloakdrop-consent — left over from an earlier build that showed a cookie banner. **That banner is gone**, and nothing here writes or reads this key any more."*

Die Datenschutzseite behauptet, der Banner sei entfernt — **während sie ihn anzeigt und den Key schreibt**. Das ist die gefährlichste Stelle der ganzen Seite, weil sie ein Rechtsdokument falsch macht.

**4. „Log in" / „Sign up" — LÜGE**
14 Seiten (`about, api, blog, changelog, contact, glossary, help, imprint, limits, opensource, privacy, roadmap, status, verify`), z. B. `about.html:1806-1807`:
> `<a class="btn btn-tertiary" href="index.html#login">Log in</a>`
> `<a class="btn btn-primary btn-sm" href="index.html#signup">Sign up</a>`

Verifiziert: **`index.html` enthält weder `id="login"` noch `id="signup"`** — und überhaupt kein Anmelde-Gate. Die Suche nach `signup|sign-up|loginGate|authGate|preview-gate|password` in `index.html` liefert **genau einen Treffer**, und der ist die Krypto-Beschreibung *„the same primitive password managers rely on"*. Beide Buttons sind Blindgänger auf tote Anker. Besonders grotesk auf `status.html`, die selbst schreibt: *„There is nothing to sign in to."*

**5. Newsletter mit gefälschter Bestätigung — LÜGE**
Dieselben 16 Seiten. `index.html:2554-2572`:
> Button „Subscribe" → „**Subscribed**", Placeholder → „**You're in — watch your inbox.**"

Verifiziert: `submit` → `preventDefault()` → Regex-Prüfung → Erfolgs-Animation. **Keine Zeile Netzwerk.** Die Adresse wird verworfen. Niemand wird je etwas „in seiner Inbox" sehen. Dazu der Aufhänger *„Be first when the cloud relay ships"* — es gibt keine Liste, auf der man „first" sein könnte.

---

## B. DIE VIER APP-SEITEN — komplett erfundener Betrieb

### `dashboard.html` — schwerste Seite der Site
Zeigt eine voll funktionierende Transferfirma. Alles davon LÜGE:
> „To **ana@vsl.io** +2" · „To **j.reiter@company.com**" · „**3 recipients**" · „**Shared with a group**"
> Tabellenspalte „**Recipient**" · „**Downloaded** · j.reiter@company.com" · „Expires in 5 d" · „22 h left"
> „**Recent downloads**" — „j.reiter@company.com · **Today, 10:02 AM**" · „tomas@buero.de · Jul 28, 2026, 4:48 PM"
> „**View all downloads**" · „**Secure transfer link**" · `aria-label="Copy transfer link"`
> Sidebar: „Expiring today", „Downloaded", „**Waiting**"
> Meta-Description: „The CloakDrop dashboard: what expires next, **who it went to**, and how long the rest still have."

Es ist nie etwas an irgendjemanden gegangen, nichts wurde je heruntergeladen, es gibt keine Empfänger. Die Meta-Description ist die kompakteste Lüge der ganzen Site.

### `expired.html` — behauptet Server-Infrastruktur als Tatsache
> Meta-Description: „The files are gone from **the relays** — this is only the local record."
> „When a drop expires, its encrypted pieces are **deleted from the relays** and the link stops working for good."
> „It can no longer be opened … **the pieces are gone from the relays**."

„**relays**", Plural, im Indikativ Präsens. Behauptet betriebene Server-Cluster. Dazu: `aria-label="Send again: festival-cut.mp4"` (×4), sichtbarer Button „**Send again**", „To billing@northbridge.com", Spalte „Recipient", Status „**Never opened**" (= Zustellungs-Tracking). Alles LÜGE.

### `settings.html` — Burn-Funktion
> „**Delete after first download** — The drop **burns** as soon as its **receiver** has the file."

LÜGE, doppelt: kein Burn, kein Receiver. `privacy.html` sagt es selbst im Klartext: *„cloakdrop-burn … **There is no such deletion in this build.** The key stores a preference for behaviour that does not exist here."* Ebenso: *„each one can still be changed **before sending**"*.

### `received.html`
> Meta-Description: „Drops that **were shared with you**, grouped by when you opened them."
> „Download again" · „Secure transfer link" · „18 h left"

LÜGE — niemand hat je etwas mit dem Besucher geteilt.

---

## C. DIE 3-GB-LÜGE — 22 Vorkommen in 5 Dateien

Echte Grenze: **500 MB**. Behauptet wird durchgehend **3 GB**.

`limits.html` (10×) — die Seite, die es definitiv wissen müsste:
> Meta-Description: „What CloakDrop carries: **up to 3 GB per drop** …"
> Hero-Zahl: „**3 GB** — at most"
> Tabelle „Max size per drop", Slider `aria-label="Largest single transfer in gigabytes"` mit Stufen bis **10 GB**, Anzeige „Largest single drop: **2 GB** — Fits — Under the 3 GB limit"

`dashboard.html`, `settings.html`, `received.html`, `expired.html` (je in Sidebar): „**Up to 3 GB per drop**", `aria-label="Largest active drop: 1.4 of 3 GB"`.

Dazu erfundene Dateigrößen **oberhalb** der echten Grenze: `shoot-raw.zip · 2.3 GB`, `festival-cut.mp4 · 1.7 GB`, `scan-archive.zip · **3.1 GB**`.

Die Seite widerlegt sich selbst zwei Bildschirme tiefer in FAQ #2: *„**Why does this build stop me at 500 MB?**"*. Eine Zahl, die in der Überschrift steht und im FAQ zurückgenommen wird, ist eine Lüge mit Fußnote. `changelog.html` und `index.html` nennen korrekt 500 MB.

**Weitere LÜGEN in `limits.html`:**
> „**Zero-knowledge server**" — es gibt keinen Server.
> „Link lifetime · 7 days · **then gone**" und „the encrypted **bundle is gone**" — `privacy.html`: *„**Expiry is a check, not a deletion** … this build contains no delete, no clear and no database removal."*
> „**Delete a drop earlier at any time**", „Delete before expiry", „Removed early, yes — **delete the drop and the link dies with it**" — existiert nicht. `glossary.html` sagt korrekt: *„Deleting one early is **planned** with the relay."*
> „**Recipients** never need an account"

---

## D. DAS NICHT-EXISTENTE SIGN-UP-GATE — drei Seiten beschreiben es

Verifiziert: es gibt **kein** Gate in `index.html`.

**`docs.html` — LÜGE:**
> „This guide walks you through your first one — **from sign-up to the finished link**."
> „**A preview account: sending requires a quick sign-up.** In the preview it lives only in your browser"
> „Open the app: hit Get started on the homepage **and log in**."
> Sidebar-Eintrag „**Accounts**"

Widerspricht sich selbst 20 Zeilen später: *„Open the link … **No account** and no app."*

**`changelog.html` — LÜGE:**
> „Preview 0.2: **A local sign-up gate** … Sending sits behind a **sign-up / log-in screen** that runs entirely in the browser: the name and **a hash of the password** stay in local storage"

Als *ausgeliefert* protokolliert. Es existiert kein solcher Screen und kein Passwort-Hash.

**`roadmap.html` — LÜGE:**
> Spalte **Shipped** → „**Local preview gate** — The sign-up in front of sending lives entirely in this browser's storage."

Steht unter „Shipped". Ist nicht geshippt.

---

## E. IRREFÜHREND

| Datei | Zitat | Problem |
|---|---|---|
| 16 Seiten | Footer-Icons X + GitHub, `href="#"` | Tote Links. `opensource.html` sagt zugleich: „There is **nothing to star**". |
| `docs.html` | „**Star us on GitHub**" | Es gibt kein Repository. |
| `help.html` | „Why do the **Google and GitHub buttons** do nothing?" | Hilfe-Artikel für OAuth-Buttons, die im Build nirgends existieren. Suggeriert Social-Login. |
| `index.html` | „Links open for 7 days" / „links that **stop opening** after 7 days" | Nur ein lokaler Zeitstempel-Vergleich; nichts läuft irgendwo ab. Wird an anderer Stelle sauber relativiert, liest sich in der Feature-Liste aber als Dienstzusage. |
| `index.html` | Nav „**Transfer**", „**Verify a transfer**" | „Transfer" als Produktkategorie für einen rein lokalen Vorgang. |
| `api.html` | „Log in" / „Sign up" im Nav | Auf der Seite, die schreibt „There are none to hand out". |
| `dashboard/settings/received/expired` | „**Free to use**" | Impliziert Preismodell und kommerziellen Betrieb. |

---

## F. GRENZFALL

- `contact.html`: „**Thirty-four** short answers sit in the help center" — `help.html` sagt „**29 articles** · five topics". Schlichter Zahlenfehler, aber auf einer Site, deren ganzes Versprechen Nachprüfbarkeit ist.
- `index.html` „**Download all**" / `received.html` „Download" — technisch ein lokaler Blob-Save (`createObjectURL` verifiziert), kein Server-Download. Wortwahl vertretbar, im Kontext der Empfänger-Fiktion aber belastet.
- `settings.html` Sidebar „Received", „Expired", „Waiting" — Kategorien für nicht existente Zustände.
- Keine `og:`-Tags auf **keiner** der 20 Seiten, `index.html` ohne `meta description`. Keine Lüge, aber beim Teilen entsteht ein unkontrollierter Vorschautext.

---

## G. IN ORDNUNG — und ausdrücklich gut

Diese Seiten dürfen unverändert bleiben (nach Entfernen des globalen Chrome):

- **`status.html`** — „Nothing to monitor yet", „Publishing availability figures for infrastructure that does not exist would be exactly the kind of claim CloakDrop refuses to make", „this build contains no fetch, no XMLHttpRequest and no WebSocket". Faktisch korrekt, im Quelltext verifiziert.
- **`verify.html`** — inkl. Abschnitt „What this does not prove" und „The client is **not** open source".
- **`privacy.html`** — bis auf den Cookie-Banner-Widerspruch die stärkste Seite: „Expiry is a check, not a deletion", „There is no account", „no server". Nennt sogar die eigenen toten localStorage-Keys.
- **`api.html`** — konsequent im Konjunktiv („would"), Badge „Exploring — nothing here is callable yet", „**No.** There is no API, no host answering". Vorbildlich.
- **`about.html`** — „Until it exists there is **no upload and no download** in CloakDrop."
- **`opensource.html`**, **`imprint.html`** (leere Pflichtfelder statt erfundener Firma), **`glossary.html`**, **`blog.html`**.
- **`index.html`** Fließtext — „In this build a link opens only in the browser that created it", „nothing was uploaded, so on another device the link shows nothing", „Is there a server? **Not in this build.**"

---

## H. Minimalliste bis Launch

1. Footer-Tagline: „from tab to tab" streichen → z. B. „Files encrypted in your browser. Public preview — no relay yet." (16 Dateien)
2. Status-Pille „All systems operational" entfernen oder auf „Public preview — no servers" umstellen (16 Dateien)
3. Cookie-Banner **ersatzlos löschen** — es gibt nichts einzuwilligen; anschließend stimmt `privacy.html` wieder (16 Dateien)
4. „Log in" / „Sign up" aus dem Nav entfernen (14 Dateien)
5. Newsletter-Formular entfernen oder durch „hello@cloakdrop.com" ersetzen (16 Dateien)
6. `dashboard`, `received`, `expired`, `settings`: Empfänger-Adressen, Download-Historie, „Send again", „Recipient", „Never opened", Burn-Schalter entfernen — oder die vier Seiten sichtbar als Design-Mockup kennzeichnen und aus der Navigation nehmen
7. Überall **3 GB → 500 MB**, Slider-Stufen bis 10 GB entfernen, erfundene Dateigrößen über 500 MB korrigieren (22 Stellen, 5 Dateien)
8. `limits.html`: „Zero-knowledge server", „then gone", „Delete a drop earlier at any time" streichen
9. `docs.html` / `changelog.html` 0.2 / `roadmap.html` „Local preview gate": Sign-up-Gate-Beschreibungen entfernen — das Feature existiert nicht
10. `expired.html`: jede Erwähnung von „the relays" tilgen
11. Tote `href="#"`-Social-Links und „Star us on GitHub" entfernen, solange es kein Repository gibt

**Kernproblem in einem Satz:** Der Fließtext dieser Site ist über weite Strecken ehrlicher als der von 95 % aller Krypto-Produkte — und genau diese mühsam erarbeitete Glaubwürdigkeit wird von fünf Chrome-Elementen und vier Mockup-Seiten kassiert, die auf jeder einzelnen Seite mitlaufen. Ein Besucher sieht „All systems operational", „Log in", „Up to 3 GB", „To ana@vsl.io" und „deleted from the relays", bevor er je einen Absatz liest.