🛡️ Как защищены ваши данные
Коротко и честно о том, что шифруется, чем и где границы защиты.
Что зашифровано
- Пароли, логины, адреса сайтов и заметки; номера карт, CVV, PIN, логины и заметки карт; серийные номера с историей; файлы вложений.
- Открытыми остаются названия сервисов, типы карт и даты: они нужны для списка и поиска.
- Адрес почты и пароль аккаунта защищают вход, но не данные: для данных есть отдельный мастер-пароль.
Как это устроено
- Из мастер-пароля вычисляется ключ (Argon2id, 128 МБ памяти). Он нигде не хранится, в том числе на сервере и в резервных копиях.
- Записи и файлы зашифрованы AES-256-GCM ключом хранилища, который сам завернут ключом из мастер-пароля и ключом из кода восстановления.
- Открытие по лицу или отпечатку: passkey выдает секрет, которым завернута еще одна копия ключа хранилища. Без устройства она бесполезна.
- Пока хранилище открыто, ключ хранится разделенно: половина в сессии на сервере, половина в cookie браузера. По отдельности они ничего не дают.
Где границы
- Мастер-пароль и секрет passkey проходят через сервер в момент открытия: расшифровка выполняется на сервере, а не в браузере. Копия базы или диска без них нечитаема, но взлом работающего сервера во время вашей сессии защиту не сохранит.
- Слабый мастер-пароль подбирается. Вредоносная программа на вашем устройстве видит то же, что и вы.
- Мы не можем восстановить данные по запросу: ни по письму, ни по звонку.
Если забыли мастер-пароль
Данные откроет только код восстановления, выданный при настройке. Если нет и его, записи можно только удалить и начать заново.